Privacy Policy

Privacy, Cookie e GDPR — BnBLiguria / Network BNB Europe — Versione coordinata 25 settembre 2026

:root{
–navy:#082f5b;–blue:#135fa8;–orange:#f47a20;–ink:#172033;–muted:#5f6b78;
–bg:#f5f7fa;–card:#fff;–line:#dde5ee;–soft:#f8fafc;–warn:#fff7ed;
–green:#edf8f0;–red:#b42318;–redsoft:#fff4f4;–max:1220px
}
*{box-sizing:border-box}html{scroll-behavior:smooth}
body{margin:0;background:var(–bg);color:var(–ink);font-family:-apple-system,BlinkMacSystemFont,”Segoe UI”,Roboto,Arial,sans-serif;line-height:1.72}
#bnb-privacy{max-width:var(–max);margin:0 auto;padding:22px}
.hero{background:linear-gradient(135deg,#062a51,#1268b7);color:#fff;border-radius:22px;padding:46px 38px;box-shadow:0 18px 50px rgba(8,47,91,.18)}
.hero h1{margin:8px 0 14px;font-size:clamp(2rem,4.3vw,3.25rem);line-height:1.08;color:#fff}
.hero p{margin:8px 0;color:#fff}.badge{display:inline-block;background:#fff;color:var(–navy);border-radius:999px;padding:7px 13px;font-size:.86rem;font-weight:800;letter-spacing:.03em}
.notice,.summary,.legal-note{background:#fff;border:1px solid var(–line);border-radius:16px;padding:24px;margin:24px 0}
.notice{border-left:7px solid var(–orange);background:var(–warn)}.summary{border-left:7px solid #29924a;background:var(–green)}
.warning{background:var(–redsoft);border:2px solid #fecaca;border-left:7px solid var(–red);border-radius:16px;padding:22px;margin:24px 0}
.toc{background:#fff;border:1px solid var(–line);border-radius:18px;padding:26px;margin:26px 0}.toc ol{columns:2;column-gap:40px;padding-left:24px}.toc li{break-inside:avoid;margin:6px 0}
a{color:var(–blue);font-weight:650}section{background:#fff;border:1px solid var(–line);border-radius:16px;padding:28px;margin:18px 0;scroll-margin-top:20px}
section h2{color:var(–navy);font-size:1.52rem;line-height:1.25;margin:0 0 16px}section h3{color:#174b7f;font-size:1.12rem;margin:24px 0 8px}
ul,ol{padding-left:24px}.callout{padding:16px 18px;background:var(–soft);border-left:5px solid var(–blue);border-radius:10px;margin:16px 0}
.danger{background:#fff4f4;border-left-color:var(–red)}.cookie{border-top:5px solid var(–orange)}.privacy{border-top:5px solid var(–blue)}
.table-wrap{overflow-x:auto;margin:18px 0}table{width:100%;border-collapse:collapse;min-width:820px}th,td{padding:12px;border:1px solid var(–line);vertical-align:top;text-align:left}th{background:var(–navy);color:#fff}
.small{font-size:.91rem;color:var(–muted)}.code{font-family:ui-monospace,SFMono-Regular,Consolas,monospace;background:#f1f5f9;padding:2px 5px;border-radius:4px}
.footer{background:#0d1826;color:#fff;border-radius:18px;padding:30px;margin:26px 0 8px}.footer p{color:#fff}
@media(max-width:820px){#bnb-privacy{padding:10px}.hero{padding:30px 20px;border-radius:16px}.toc ol{columns:1}section{padding:20px 17px}}

BNBLIGURIA · PORTALE TERRITORIALE DEL NETWORK BNB EUROPE · VERSIONE COORDINATA 25 SETTEMBRE 2026

Privacy Policy, Cookie Policy e Informativa GDPR — BnBLiguria / Network BNB Europe

Versione coordinata per bnbliguria.it, portale territoriale del Network BNB Europe. La presente informativa descrive i trattamenti effettuati sul portale Liguria e i trattamenti comuni svolti attraverso l’infrastruttura centrale BNB Europe quando necessari al funzionamento del Network.

Il documento integra in un’unica pagina Privacy Policy e Cookie Policy per il portale Liguria, coordinandosi con la policy centrale del sito madre per autenticazione, identità di Network, Guest Card, provenienza delle richieste e sincronizzazioni effettivamente utilizzate.

1 — Ambito del Network

La presente informativa si applica a bnbliguria.it quale portale territoriale del Network BNB Europe, collegato al sito madre bnbeurope.com e agli altri portali regionali del Network, inclusa sardegnabnb.it.

Il portale Liguria tratta i dati necessari alle proprie funzioni locali e, quando tecnicamente previsto, comunica con il sito madre per verificare identità, ruoli, Guest Card, regione/portale di origine, provenienza delle richieste e altri elementi strettamente necessari alla continuità dell’account nel Network. Le sezioni relative a funzioni o fornitori non attivi su bnbliguria.it si applicano soltanto quando tali funzioni vengono effettivamente utilizzate.

2 — Titolare del trattamento

Fibonacci Web — P.IVA 02045600497 — Viale Caprera 9, 57123 Livorno (LI), Italia.

Email privacy attualmente indicata: webfibonacci@gmail.com.

Il Titolare determina finalità e mezzi dei trattamenti effettuati per il funzionamento del Network, salvo i trattamenti svolti autonomamente da Operatori o fornitori terzi.

Nota anagrafica: la P.IVA sopra riportata è confermata. La denominazione giuridica completa, l’eventuale forma giuridica e l’eventuale PEC devono essere pubblicati nella forma esatta risultante dai dati ufficiali del Titolare.

3 — DPO e contatti privacy

Alla data della presente versione non risulta nominato un DPO. Qualora la nomina divenga obbligatoria o venga effettuata volontariamente, i relativi dati saranno pubblicati. Per richieste privacy utilizzare l’indirizzo indicato nella sezione precedente.

4 — Normativa applicabile

I trattamenti sono disciplinati principalmente dal Regolamento (UE) 2016/679 (“GDPR”), dal D.Lgs. 196/2003 come modificato, dalla disciplina ePrivacy recepita nell’art. 122 del Codice Privacy e dalle Linee guida del Garante in materia di cookie e altri strumenti di tracciamento.

5 — Principi GDPR

Il Titolare applica i principi di liceità, correttezza, trasparenza, limitazione della finalità, minimizzazione, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilizzazione. Le scelte tecniche devono essere coerenti con privacy by design e by default.

6 — Categorie di interessati

  • visitatori;
  • utenti registrati;
  • ospiti e turisti;
  • Host, Property Manager e strutture;
  • ristoratori e altri Operatori professionali / Attività Partner;
  • guide, accompagnatori, tour e fornitori di esperienze;
  • NCC, noleggiatori, operatori nautici e wellness;
  • titolari Guest Card/Host Card;
  • contatti via form/email/WhatsApp;
  • newsletter;
  • clienti di servizi Premium/digitali;
  • fornitori e referenti commerciali.

7 — Categorie di dati trattati

  • dati identificativi e di contatto;
  • dati professionali, societari, fiscali e amministrativi;
  • dati account, ruoli, preferenze e credenziali in forma protetta;
  • ruolo verificato utilizzato nella richiesta (Cliente/Ospite, Host o Attività Partner), identificativo account, regione/portale di origine e provenienza della richiesta;
  • contenuti pubblicati, foto, loghi, descrizioni, orari, prezzi;
  • CIN/CIR e altri codici;
  • dati di richieste/prenotazioni, accettazioni, rifiuti, no-show e partecipanti;
  • dati Guest Card/Host Card, PIN e stato;
  • dati di transazione e fatturazione;
  • IP, user-agent, timestamp, URL, referrer e log;
  • identificatori cookie/SDK o analoghi, previo consenso ove richiesto;
  • comunicazioni;
  • geolocalizzazione nei limiti autorizzati.

8 — Dati particolari ex art. 9 GDPR

Il Network non richiede ordinariamente dati particolari. Tuttavia note relative ad allergie, disabilità, gravidanza, intolleranze o esigenze fisiche possono rivelare dati sanitari. Gli utenti devono fornire solo le informazioni strettamente necessarie. Tali dati non vengono riutilizzati per marketing o finalità incompatibili.

9 — Dati giudiziari ex art. 10 GDPR

Il Network non richiede ordinariamente dati relativi a condanne penali e reati. Se ricevuti incidentalmente, vengono trattati solo nei limiti consentiti dalla legge e con cautele rafforzate.

10 — Minori

Gli account professionali e le funzioni contrattuali sono destinati a maggiorenni. La semplice navigazione può avvenire anche da parte di minori, ma le funzioni che richiedono capacità contrattuale devono essere utilizzate secondo la legge e, ove necessario, tramite chi esercita la responsabilità genitoriale.

11 — Registrazione e account

Finalità: creare e gestire account, autenticare, recuperare credenziali, gestire ruoli, preferenze, sicurezza e assistenza. Base giuridica: contratto/misure precontrattuali (art. 6.1.b GDPR) e legittimo interesse per sicurezza e prevenzione abusi (art. 6.1.f).

Nei flussi che distinguono Cliente/Ospite, Host e Attività Partner, la scelta del ruolo serve a determinare il contesto della singola richiesta. La sola selezione grafica non attribuisce il ruolo: il sistema può verificarlo sul portale Liguria e, quando necessario, attraverso l’identità centrale BNB Europe.

12 — Identità centrale, autenticazione e interoperabilità del Network

Per consentire il riconoscimento dell’utente sui diversi portali BNB Europe, bnbliguria.it può effettuare verifiche locali e, quando necessario, interrogare il sistema centrale del sito madre. La verifica può riguardare esistenza dell’account, email/identificativo, ruolo o ruoli, regione/portale di origine, stato dell’account e altri metadati strettamente necessari alla funzione richiesta.

Le verifiche tra portale Liguria e sito madre possono avvenire tramite comunicazioni server-to-server. Le credenziali utilizzate dall’utente non vengono comunicate all’Operatore destinatario della prenotazione e non devono essere conservate in chiaro nei moduli locali. Quando un account dispone di più ruoli, il sistema può chiedere all’utente di indicare il ruolo con cui intende operare nella singola richiesta.

Questa interoperabilità può consentire, ad esempio, il riconoscimento su BnBLiguria di un Host o di un’Attività Partner registrati su un altro portale del Network, senza che la sola verifica comporti necessariamente la creazione di un ulteriore account locale.

13 — Host, Property Manager e alloggi

Per Host e alloggi possono essere trattati dati identificativi, fiscali, contatti, contenuti dell’annuncio, fotografie, CIN/CIR, stato del profilo, statistiche, Guest Card attribuite, ruolo di Network, regione/portale associati e comunicazioni. Base giuridica: contratto, obblighi legali ove riferibili direttamente al Titolare, legittimo interesse per sicurezza e tutela del Network.

14 — Operatori professionali

Per ristoranti, guide, NCC, cooking class, noleggi, nautica, wellness e altre categorie possono essere trattati denominazione, dati personali del referente, P.IVA/C.F., indirizzo, recapiti, dati fiscali, professionali, ruolo di Attività Partner, regione/portale associati e documenti relativi ai requisiti dichiarati.

15 — Documenti professionali e verifiche

Quando richiesto dal servizio, la Piattaforma può acquisire documenti d’identità, visure, licenze, autorizzazioni, abilitazioni, assicurazioni o tesserini per verificare la coerenza delle dichiarazioni e adempiere a eventuali obblighi di tracciabilità. Base: contratto/misure precontrattuali, obbligo legale ove applicabile e legittimo interesse alla sicurezza.

16 — Dati destinati alla pubblicazione

Nome commerciale, indirizzo, telefono/WhatsApp professionale, sito, fotografie, logo, descrizione, orari, offerte, CIN/CIR e altre informazioni espressamente destinate alla scheda possono essere rese pubbliche e indicizzate. L’Operatore deve evitare dati di terzi non necessari o privi di titolo.

17 — Richieste di disponibilità, prenotazione e provenienza

Le funzioni di richiesta possono trattare nome, email, telefono/WhatsApp, data, orario, numero di persone, bambini e note. Quando il flusso lo prevede, possono inoltre essere trattati il contesto selezionato (Cliente/Ospite, Host o Attività Partner), l’esito della verifica del ruolo, l’identificativo tecnico dell’account, la regione/portale di origine e, quando disponibile e pertinente, il riferimento all’alloggio o all’attività collegata.

Finalità: trasmettere la richiesta, consentire accettazione/rifiuto, mettere in contatto le parti, riconoscere correttamente eventuali vantaggi del Network, attribuire il lead, prevenire abusi, gestire quote di Piattaforma e contestazioni. Base: misure precontrattuali richieste dall’interessato, contratto con l’Operatore e legittimo interesse alla sicurezza/attribuzione.

L’Operatore destinatario può visualizzare la provenienza necessaria alla gestione della richiesta, ad esempio “Host BNB Europe · Liguria” o “Attività Partner BNB Europe · Sardegna”, ma non riceve le credenziali utilizzate per la verifica dell’account.

18 — Ristoranti, Prenota Tavolo, Asporto/Delivery e no-show

Il sistema può registrare Locale, data/ora, numero coperti, stato della richiesta, accettazione/rifiuto, eventuale no-show e conferme successive. Per Asporto/Delivery possono inoltre essere trattati pietanze selezionate, importi, modalità ritiro/consegna, indirizzo quando necessario, stato dell’ordine e verifiche sull’effettiva conclusione.

Quando l’utente opera come Host o Attività Partner verificati, il sistema può registrare tale ruolo e la provenienza per riconoscere l’eventuale vantaggio del Network. Le promozioni di Prenota Tavolo, Ritiro e Delivery possono essere distinte e vengono associate alla specifica transazione cui si riferiscono.

Tali dati possono essere usati per assistenza, prevenzione abusi, attribuzione della richiesta, riconoscimento dei vantaggi e determinazione della quota BNB Europe.

19 — Cooking, Escursioni, Guide, Nautica, NCC, Autonoleggio, Wellness e altri servizi

Per i verticali professionali il sistema può trattare dati dell’Operatore, servizi pubblicati, richieste, numero partecipanti quando pertinente, data/orario, stati della richiesta, accettazione/rifiuto, eventuale presenza verificata o altro evento operativo previsto dal servizio, quote di Piattaforma e comunicazioni necessarie al flusso.

Quando il richiedente utilizza il ruolo Host o Attività Partner, possono essere registrati il ruolo verificato, la regione/portale di origine e gli identificativi necessari ad applicare il vantaggio del Network e attribuire correttamente la richiesta. I recapiti del Cliente possono essere protetti o limitati secondo il funzionamento della specifica categoria.

20 — Guest Card, Host/Partner verificati e vantaggi del Network

Per la Guest Card possono essere trattati dati del titolare, identificativi della Card/PIN, data di attivazione/scadenza, Host associato, regione di riferimento, stato, eventuali codici sconto e dati antifrode.

La Guest Card resta il normale strumento di accesso ai vantaggi per il Cliente/Ospite. Quando la specifica funzione lo prevede, un Host o un’Attività Partner con ruolo verificato può ottenere il riconoscimento dello stesso vantaggio pubblicato dall’Operatore senza necessità di una Guest Card personale. In questo caso il sistema tratta l’esito della verifica del ruolo e la provenienza della richiesta; tale riconoscimento non comporta automaticamente l’emissione di una Guest Card.

La Card e il riconoscimento Host/Partner non comportano necessariamente il monitoraggio sistematico degli acquisti presso ogni Operatore, salvo specifica funzione dichiarata.

21 — Pagamenti, Stripe e altri gateway

Per pagamenti di Guest Card, Premium o altri servizi, il Network può comunicare al provider importo, valuta, identificativo ordine/account, email, metadati e dati di fatturazione necessari. I dati completi della carta sono normalmente inseriti direttamente nell’ambiente del provider e non memorizzati dal Network. Stripe, PayPal, Satispay o altri gateway possono operare, a seconda delle finalità, come responsabili o autonomi titolari.

22 — Fatturazione e contabilità

Dati fiscali e di transazione vengono trattati per emissione e conservazione dei documenti contabili, riconciliazione dei pagamenti e obblighi fiscali. Base: contratto e obbligo legale.

23 — Form, email e assistenza

I messaggi via form o email vengono trattati per rispondere, fornire assistenza, gestire richieste commerciali, contestazioni e sicurezza. La base giuridica dipende dal contenuto: contratto/misure precontrattuali oppure legittimo interesse a gestire comunicazioni pertinenti.

24 — WhatsApp e WhatsApp Business

Se l’utente sceglie volontariamente WhatsApp, numero, nome profilo, messaggi e metadati possono essere trattati anche da WhatsApp/Meta secondo le rispettive condizioni e informative. Il Network può generare link wa.me con testo precompilato. Il semplice clic trasferisce l’utente all’ambiente del provider.

Comunicazioni operative. Quando l’utente avvia una conversazione WhatsApp o chiede espressamente di essere contattato tramite tale canale, il Network può utilizzare il numero per rispondere alla richiesta, fornire assistenza, gestire una pratica, una Guest Card, una richiesta/prenotazione, un pagamento, un problema di sicurezza o altra comunicazione strettamente collegata al servizio richiesto. La base giuridica dipende dal caso concreto e può consistere nell’esecuzione di misure precontrattuali/contrattuali o nel legittimo interesse alla gestione della richiesta e alla sicurezza.

WhatsApp promozionale. L’invio tramite WhatsApp di offerte, campagne, promozioni, inviti commerciali, newsletter o messaggi di marketing non necessari al servizio avviene soltanto quando esiste una base giuridica valida e, nei casi disciplinati dall’art. 130 del Codice Privacy, previo consenso libero, specifico, informato, inequivocabile e documentabile. Il fatto che un numero sia pubblico, presente su un sito, comunicato per assistenza o utilizzato in una precedente conversazione non autorizza automaticamente il suo uso per marketing.

L’utente può revocare il consenso o opporsi alle comunicazioni promozionali in qualsiasi momento, senza costi, utilizzando le modalità indicate nel messaggio o contattando il Titolare. La revoca non impedisce l’invio di comunicazioni strettamente necessarie all’esecuzione di un servizio ancora in corso.

25 — Newsletter e CRM

Le newsletter promozionali e le comunicazioni commerciali tramite posta elettronica sono inviate, salvo le specifiche eccezioni previste dalla legge, sulla base di un consenso preventivo, libero, specifico, informato, inequivocabile e documentabile. La mancata prestazione del consenso marketing non impedisce la registrazione, l’acquisto, la richiesta di assistenza o l’utilizzo delle funzioni non dipendenti dal marketing.

Il Network può utilizzare provider CRM/newsletter, ad esempio Systeme.io se effettivamente attivo, per gestire liste, moduli di iscrizione, opt-in, opt-out, preferenze, invii, bounce e statistiche tecniche. Quando opportuno può essere utilizzato un meccanismo di conferma dell’indirizzo (double opt-in) quale misura di verifica e accountability, senza che ciò sostituisca gli altri requisiti del consenso.

Ogni comunicazione promozionale deve offrire una modalità semplice e gratuita per revocare il consenso o disiscriversi. Dopo la disiscrizione possono essere conservati, per il tempo necessario alla tutela dei diritti e alla prevenzione di ulteriori invii indesiderati, dati minimi in una lista di soppressione.

Eventuali statistiche su aperture e click che comportino tracciamento individuale o profilazione sono trattate solo se compatibili con la base giuridica applicabile e, quando richiesto, previo consenso; devono inoltre essere descritte nel CMP o nella presente informativa se basate su pixel, identificatori o tecnologie analoghe.

26 — Marketing diretto

Email, SMS, WhatsApp e altre comunicazioni promozionali elettroniche non necessarie al servizio vengono inviate nel rispetto dell’art. 130 del Codice Privacy e, quando richiesto, soltanto dopo acquisizione di un consenso valido.

Il consenso marketing deve essere distinto dall’accettazione dei Termini e dall’iscrizione al servizio, non deve essere preselezionato e deve poter essere dimostrato. Quando le finalità o i canali sono sostanzialmente diversi, il Network adotta scelte granulari adeguate, evitando consensi generici che impediscano all’interessato di comprendere a quali comunicazioni sta aderendo.

Il consenso può riguardare, se chiaramente indicato nel form, comunicazioni relative a BNB Europe, Guest Card, offerte del Network, iniziative territoriali, servizi Premium, attività aderenti, eventi, ristoranti, esperienze, alloggi e altri servizi coerenti con le finalità dichiarate. L’eventuale comunicazione dei dati a soggetti terzi affinché svolgano marketing per proprie finalità richiede una base autonoma e una trasparenza specifica e non è compresa automaticamente nel consenso a ricevere marketing dal Network.

Eventuale profilazione marketing mediante cookie, pixel, SDK o altri identificatori online è subordinata al consenso preventivo ove richiesto dalla disciplina ePrivacy/Cookie. Il consenso al marketing diretto non equivale automaticamente al consenso alla profilazione online, e viceversa.

27 — Soft spam e marketing a clienti esistenti

L’eventuale eccezione “soft spam” viene applicata esclusivamente nei limiti dell’art. 130, comma 4, del Codice Privacy: utilizzo dell’indirizzo email acquisito nel contesto della vendita di un prodotto o servizio per promuovere prodotti o servizi propri analoghi, a condizione che l’interessato sia adeguatamente informato e possa opporsi in modo semplice e gratuito inizialmente e in ogni comunicazione successiva.

La deroga non viene estesa automaticamente a WhatsApp, SMS o altri canali di messaggistica. Non si presume inoltre un generico “legittimo interesse B2B” per giustificare marketing elettronico indiscriminato verso persone fisiche, professionisti o contatti aziendali.

28 — Referral e inviti

Quando un utente invita un Operatore, il Network può trattare identificativo referral, soggetto invitante, stato dell’iscrizione e bonus. L’utente non deve inserire contatti di terzi senza una base lecita.

29 — Statistiche interne

Il Network può elaborare statistiche aggregate su schede, richieste, click, utilizzo, ruolo verificato e provenienza territoriale delle richieste per gestione, rendicontazione e miglioramento. Se effettuate mediante dati propri necessari e senza tracciatori non tecnici, la base può essere il legittimo interesse.

30 — Anti-elusione, antifrode e attribuzione

Log di richiesta, timestamp, stati, click, identificativi account locali/centrali, ruolo verificato, regione/portale di origine e riscontri delle parti possono essere usati per prevenire dichiarazioni false, elusione delle quote, abuso Guest Card, uso improprio dei vantaggi Host/Partner, account fittizi e frodi. Base: legittimo interesse del Titolare alla prevenzione frodi e tutela dei diritti, bilanciato con gli interessati.

31 — Sicurezza, log e indirizzi IP

IP, user-agent, URL, timestamp, errori, tentativi di login, rate-limit e log applicativi possono essere trattati per sicurezza, diagnostica, prevenzione attacchi e tutela dei diritti. I tempi di conservazione devono essere proporzionati e documentati; non si dichiara un termine fisso “obbligatorio per legge” in assenza di uno specifico obbligo.

32 — Google reCAPTCHA

reCAPTCHA può essere utilizzato per proteggere form e login da bot. Può trattare IP, user-agent, interazioni e altri segnali tecnici comunicati a Google.

Distinzione importante: il legittimo interesse alla sicurezza può essere base GDPR per l’antifrode, ma l’eventuale lettura/scrittura di identificatori sul terminale deve essere valutata separatamente ai sensi dell’art. 122 del Codice Privacy. Se la concreta implementazione usa tracciatori non strettamente necessari o finalità ulteriori, tali componenti vanno bloccati fino al consenso oppure configurati/sostituiti in modo strettamente tecnico.

33 — Geolocalizzazione

Quando l’utente attiva volontariamente una funzione “vicino a me”, il browser può chiedere autorizzazione alla posizione. La posizione viene utilizzata per ordinare/mostrare attività e alloggi vicini e non deve essere riutilizzata per finalità incompatibili senza ulteriore base.

34 — Mappe e servizi cartografici

Mappe e servizi cartografici possono comunicare IP e dati tecnici a provider esterni. Il provider effettivo usato da ciascun sito deve risultare dall’inventario tecnico aggiornato. Se il caricamento comporta tracciamento non necessario, deve essere subordinato al consenso.

35 — Analytics e Google Analytics

Se Google Analytics 4 o altri analytics di terze parti sono attivi e non ricorrono condizioni tecniche tali da renderli equiparabili ai tecnici, vengono caricati solo dopo consenso. La semplice installazione di Site Kit non implica l’attivazione di tutti i servizi Google: fa fede la configurazione effettiva.

36 — Meta/Facebook, pixel e social

Link semplici verso Facebook/Instagram non comportano necessariamente cookie del Network. Pixel Meta, plugin social incorporati o remarketing, se attivi, possono invece comportare tracciamento e vengono caricati previo consenso ove richiesto.

37 — Contenuti incorporati

Video YouTube, Google Maps, social widget o altri contenuti incorporati possono contattare server terzi e installare identificatori. Se non strettamente necessari, devono essere bloccati o sostituiti da anteprima fino al consenso.

38 — GTranslate e traduzioni

GTranslate o altri strumenti di traduzione possono caricare risorse esterne o impostare preferenze linguistiche. Cookie di sola preferenza funzionale possono essere tecnici; eventuali ulteriori tracciamenti seguono la categoria pertinente.

39 — Hosting, CDN, cache e WordPress

WordPress, plugin di sicurezza, cache e hosting possono generare cookie di sessione, autenticazione, preferenza o sicurezza. Se usati esclusivamente per funzionamento, login, bilanciamento, cache, sessione o sicurezza, rientrano nella categoria tecnica.

40 — Categorie di destinatari

  • hosting e infrastruttura;
  • sviluppatori/manutentori autorizzati;
  • provider email/CRM;
  • provider pagamenti e fatturazione;
  • strumenti sicurezza/anti-spam;
  • analytics e advertising previo consenso;
  • provider mappe/geolocalizzazione;
  • consulenti legali/fiscali;
  • autorità e soggetti legittimati;
  • Operatori destinatari delle richieste;
  • sito madre BNB Europe e portali territoriali collegati, limitatamente ai dati necessari alle funzioni comuni del Network e quando operanti sotto il medesimo Titolare.

41 — Responsabili ex art. 28 GDPR

I fornitori che trattano dati per conto del Titolare vengono nominati Responsabili quando ricorrono i presupposti dell’art. 28 GDPR. Un elenco aggiornato può essere richiesto al Titolare.

42 — Titolari autonomi

Alcuni soggetti determinano autonomamente finalità e mezzi per parte dei trattamenti, ad esempio provider di pagamento per obblighi antifrode/compliance, social network e Operatori professionali che ricevono dati per eseguire il proprio servizio.

43 — Trasferimenti extra SEE

Se un fornitore tratta dati fuori dallo SEE, il trasferimento avviene sulla base di decisione di adeguatezza oppure, in mancanza, di Clausole Contrattuali Standard o altro strumento del Capo V GDPR, con eventuali misure supplementari ove necessarie.

44 — Svizzera e hosting Infomaniak

Se l’hosting principale resta presso Infomaniak in Svizzera, il trasferimento beneficia del regime di adeguatezza riconosciuto dall’Unione europea alla Svizzera. Il Titolare deve verificare periodicamente che il fornitore effettivo e l’architettura non siano cambiati.

45 — Periodi di conservazione

Categoria Criterio / periodo
Account Per la durata del rapporto; successiva cancellazione o anonimizzazione secondo necessità, salvi obblighi e tutela dei diritti.
Documenti fiscali Per il periodo previsto dalla normativa fiscale/civilistica, ordinariamente 10 anni ove applicabile.
Richieste/prenotazioni e stati Per il tempo necessario a esecuzione, rendicontazione, contestazioni e tutela dei diritti; periodo concreto da documentare internamente.
Esiti verifica ruolo / provenienza Network Per il tempo necessario a collegare correttamente la richiesta all’account, riconoscere il vantaggio, gestire contestazioni e prevenire abusi; successiva minimizzazione o cancellazione secondo necessità documentate.
Log sicurezza Periodo proporzionato a rischio e finalità; estensione solo per incidenti, contestazioni o obblighi specifici.
Newsletter e marketing elettronico Fino a revoca/opposizione o fino a quando il consenso/base giuridica resta valida e pertinente; successivamente possono essere conservati i dati minimi necessari a documentare consenso/revoca, gestire contestazioni e mantenere liste di soppressione, secondo criteri proporzionati e documentati.
Conversazioni WhatsApp operative Per il tempo necessario a gestire la richiesta, il rapporto o la contestazione; eventuale conservazione ulteriore deve essere giustificata da obblighi legali, tutela dei diritti o necessità documentate.
Cookie/analytics Secondo durata dichiarata nel pannello cookie e impostazioni del provider.
Contenuti pubblici Per la durata del profilo, oltre a tempi tecnici di cache e backup.

46 — Backup e copie tecniche

Dati cancellati dai sistemi attivi possono permanere temporaneamente nei backup fino alla normale sovrascrittura, con accesso limitato e uso per disaster recovery, sicurezza o obblighi legali.

47 — Data breach

Il Titolare gestisce data breach secondo gli artt. 33 e 34 GDPR, documentando gli incidenti, notificando il Garante quando richiesto e comunicando agli interessati quando la violazione presenta rischio elevato per diritti e libertà.

48 — Decisioni automatizzate e profilazione

Il Network non dichiara di adottare decisioni basate unicamente su trattamento automatizzato con effetti giuridici o analogamente significativi ex art. 22 GDPR. Ranking, ordinamento geografico, anti-spam e scoring sicurezza possono usare criteri automatizzati ma, salvo diversa futura implementazione, non costituiscono decisioni ex art. 22.

49 — Fonti dei dati

I dati provengono dall’interessato, dal suo utilizzo del sito, da Operatori/Host autorizzati, da referral, sistemi tecnici, dal sito madre BNB Europe o da altri portali territoriali del Network quando necessario alla verifica dell’identità/ruolo e, quando necessario alle verifiche professionali, da registri o fonti accessibili legittimamente.

50 — Obbligatorietà o facoltatività del conferimento

I dati necessari a account, contratto, pagamento, richiesta o obblighi di legge sono necessari alla funzione. Marketing, newsletter, WhatsApp promozionale, profilazione e analytics non necessari sono facoltativi e il rifiuto non deve impedire l’accesso alle funzioni che non dipendono da essi.

La scelta di non ricevere marketing non incide sulla possibilità di ricevere comunicazioni di servizio strettamente necessarie, quali conferme, richieste/prenotazioni, messaggi di sicurezza, assistenza, pagamenti, fatturazione o altre comunicazioni connesse al rapporto in corso.

51 — Diritti degli interessati

L’interessato può esercitare, nei casi previsti, accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca del consenso ai sensi degli artt. 15-22 GDPR.

52 — Diritto di opposizione

È possibile opporsi ai trattamenti fondati sul legittimo interesse per motivi connessi alla situazione particolare. L’opposizione al marketing diretto è esercitabile in qualsiasi momento e senza necessità di motivazione.

53 — Revoca del consenso

Il consenso può essere revocato in qualsiasi momento con la stessa facilità con cui è stato prestato. La revoca non pregiudica la liceità del trattamento precedente.

Per newsletter e marketing possono essere utilizzati il link di disiscrizione presente nelle email, le preferenze dell’account quando disponibili, una richiesta all’indirizzo privacy oppure, per WhatsApp promozionale, una richiesta chiara di non ricevere ulteriori messaggi. La revoca deve essere registrata e rispettata senza ingiustificato ritardo.

54 — Portabilità

Nei casi previsti dall’art. 20 GDPR, l’interessato può ricevere i dati forniti in formato strutturato, di uso comune e leggibile da dispositivo automatico e richiederne la trasmissione a un altro titolare ove tecnicamente fattibile.

55 — Reclamo all’Autorità

L’interessato può proporre reclamo al Garante per la protezione dei dati personali o all’Autorità competente del proprio Stato membro.

100 — Data Protection by Design e by Default

Nuove funzioni devono essere progettate limitando i dati al minimo necessario, impostando di default le opzioni più rispettose della privacy e separando chiaramente funzionalità necessarie da marketing/profilazione. I flussi di verifica dell’identità devono evitare la memorizzazione locale in chiaro delle password e comunicare agli Operatori soltanto i dati necessari alla gestione della richiesta.

101 — Registro dei trattamenti e accountability

Il Titolare mantiene, ove richiesto, un registro dei trattamenti, documenta basi giuridiche, categorie di dati, destinatari, trasferimenti, retention, misure di sicurezza e decisioni rilevanti sul bilanciamento degli interessi.

102 — DPIA

Una valutazione d’impatto (DPIA) viene effettuata quando un trattamento può presentare rischio elevato, considerando natura, ambito, contesto, finalità, uso di nuove tecnologie, monitoraggio sistematico o dati particolari su larga scala. L’attuale modello non viene dichiarato automaticamente soggetto a DPIA senza una valutazione concreta.

103 — Contratti e nomine con fornitori

Con i fornitori che agiscono come Responsabili vengono stipulati accordi ex art. 28 GDPR; per trasferimenti extra SEE vengono verificati gli strumenti del Capo V. I rapporti con titolari autonomi vengono descritti coerentemente.

104 — Formazione e autorizzati

Persone autorizzate ad accedere ai dati ricevono istruzioni adeguate e accessi limitati alle necessità operative. Le credenziali amministrative devono essere protette e revocate quando non più necessarie.

105 — Richieste di esercizio diritti

Le richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca possono essere inviate all’indirizzo privacy indicato. La richiesta deve specificare il diritto esercitato e i dati necessari a identificarla.

106 — Verifica identità nelle richieste privacy

Quando sussistono ragionevoli dubbi sull’identità del richiedente, il Titolare può chiedere informazioni aggiuntive strettamente necessarie alla verifica, evitando copie di documenti quando non indispensabili.

107 — Tempi di risposta

Il Titolare risponde senza ingiustificato ritardo e, di norma, entro un mese, prorogabile nei casi previsti dall’art. 12 GDPR tenendo conto di complessità e numero delle richieste.

108 — Conservazione delle prove di consenso

Le prove di consenso e revoca vengono conservate per il tempo necessario a dimostrare la conformità e gestire eventuali contestazioni, con dati minimizzati e accesso limitato.

Per i consensi marketing è opportuno poter documentare almeno: identità o identificativo dell’interessato, canale interessato (es. email/WhatsApp/SMS), finalità, testo dell’informativa o versione richiamata, data e ora, modalità di acquisizione, eventuale fonte del dato, revoche/opposizioni e successive variazioni delle preferenze.

109 — Modifiche della policy

La policy può essere aggiornata per modifiche normative, tecniche, fornitori o finalità. La data/versione viene indicata nella pagina. Se il cambiamento incide su un consenso precedentemente raccolto, viene chiesto un nuovo consenso quando necessario.

110 — Coordinamento con la policy centrale BNB Europe

La versione pubblicata sul sito madre bnbeurope.com costituisce il riferimento centrale per i trattamenti comuni del Network. La presente versione Liguria descrive in modo coordinato i trattamenti effettuati su bnbliguria.it e le comunicazioni con il sito madre effettivamente utilizzate per identità, ruoli, Guest Card, provenienza delle richieste e funzioni condivise. Il pannello cookie e l’inventario dei tracciatori restano specifici del dominio Liguria.

111 — Siti futuri del Network

I nuovi portali territoriali possono aderire alla policy centrale se utilizzano lo stesso Titolare e trattamenti sostanzialmente coerenti. Funzioni o fornitori ulteriori richiedono aggiornamento dell’informativa e del CMP prima del loro utilizzo.

112 — Contatti e versionamento

Versione Liguria: 25 settembre 2026. Contatto privacy: webfibonacci@gmail.com. Sede indicata: Viale Caprera 9, 57123 Livorno (LI). P.IVA confermata: 02045600497.

La denominazione giuridica completa, l’eventuale forma giuridica e l’eventuale PEC devono essere mantenute aggiornate e coincidere con i dati ufficiali del Titolare.

113 — Allegato operativo per il CMP

Il CMP di ciascun dominio deve consentire di visualizzare, almeno:

  • nome del cookie/identificatore;
  • dominio/provider;
  • prima o terza parte;
  • finalità;
  • categoria;
  • durata;
  • base del caricamento (necessario/consenso);
  • eventuale link alla privacy policy del provider;
  • stato del consenso dell’utente;
  • comando per modificare o revocare.

Il pannello deve essere aggiornato quando cambiano plugin, tag, pixel, CDN, mappe, video, sistemi di pagamento o altri strumenti.

114 — Clausola finale

Nessuna clausola della presente informativa deve essere interpretata come riduzione dei diritti inderogabili degli interessati. In caso di contrasto tra una descrizione generica e il funzionamento tecnico effettivo, il Titolare deve correggere l’implementazione o aggiornare l’informativa affinché le due realtà coincidano.

Nota di coordinamento BnBLiguria — 25 settembre 2026

Questa versione è stata coordinata con i flussi operativi attuali del portale Liguria. In particolare, descrive il riconoscimento dell’utente come Cliente/Ospite, Host o Attività Partner, la verifica dell’identità sul portale e, quando necessario, presso il sito madre BNB Europe, nonché la registrazione della provenienza territoriale e del ruolo verificato nelle richieste.

Quando previsto dal servizio, Host e Attività Partner verificati possono accedere agli eventuali sconti, omaggi o vantaggi del Network senza necessità di una Guest Card personale. Il trattamento dei dati serve a verificare il ruolo, collegare correttamente la richiesta all’account, attribuire il lead, riconoscere il vantaggio e prevenire abusi. Le credenziali non vengono comunicate all’Operatore destinatario.

La regola operativa del Network prevede che tali vantaggi siano riconosciuti attraverso richieste, prenotazioni o ordini effettuati nei flussi BNB Europe pertinenti. La provenienza può quindi essere conservata insieme alla transazione per finalità di gestione, rendicontazione, assistenza e contestazione.

Riferimenti normativi essenziali

  • Regolamento (UE) 2016/679 (GDPR), in particolare artt. 5, 6, 7, 9, 12-22, 24-25, 28, 30, 32-35, 44-49.
  • D.Lgs. 196/2003 e successive modifiche, inclusi l’art. 122 sui cookie e altri strumenti di accesso/archiviazione nel terminale e l’art. 130 sulle comunicazioni promozionali elettroniche e sul c.d. soft spam.
  • Linee guida del Garante per la protezione dei dati personali su cookie e altri strumenti di tracciamento del 10 giugno 2021.
  • Linee guida EDPB 05/2020 sul consenso ai sensi del Regolamento 2016/679.

© 2026 – BNB Europe™ è un sistema con plugin proprietari. Tutti i diritti sono riservati.
I contenuti sono tutelati da copyright e marca temporale; è vietata la copia o distribuzione non autorizzata.
Realizzato da Fibonacci Web – P.IVA: 02045600497

💳 Attivazione Guest Card

Stai per aprire in una nuova pagina BnbEurope, il sito madre che gestisce i nostri portali Regionali, qui potrai attivare la Guest Card per avere i vantaggi e gli sconti. BnBLiguria rimarrà aperto e disponibile.

Apri BnbEurope per attivare la Guest Card ↗