politica sulla riservatezza

1. Persona responsabile

Il titolare del trattamento ai sensi del Regolamento generale sulla protezione dei dati (GDPR), della legge svizzera sulla protezione dei dati (DSG) e di altre normative in materia di protezione dei dati è:

Giuseppe Duncan
Via principale 24
8280 Kreuzlingen
Svizzera

E-mail: privacy@vakantio.de
Sito web: https://vakantio.de

La nomina di un responsabile della protezione dei dati separato non è obbligatoria per legge. Per qualsiasi domanda relativa alla presente informativa o all'esercizio dei diritti menzionati al punto 15, si prega di contattare l'indirizzo e-mail sopra indicato.

2. Ambito di applicazione e panoramica

La presente informativa si applica alla piattaforma Vakantio ( vakantio.de , tutti i sottodomini, app per dispositivi mobili iOS e Android) e descrive quali dati personali trattiamo, per quale scopo, su quale base giuridica, per quanto tempo li conserviamo e a quali destinatari vengono trasferiti.

Vakantio è un servizio di diario di viaggio e blog. Elaboriamo:

  • Dettagli dell'account degli utenti registrati,
  • Contenuti inviati dagli utenti (testi, immagini, video, dati di geolocalizzazione),
  • Dati di comunicazione e interazione (commenti, like, follower),
  • Dettagli di pagamento (per i piani a pagamento),
  • dati di accesso tecnico (log del server, identificazione del dispositivo/browser),
  • Dati di utilizzo aggregati a fini statistici.

I contenuti accessibili al pubblico possono essere utilizzati senza registrazione e quindi senza fornire dati personali, ad eccezione dei dati tecnici di accesso descritti al punto 4 .

3. Definizioni

Ci atteniamo alle disposizioni del GDPR. In particolare:

  • Dati personali (art. 4 n. 1 GDPR): qualsiasi informazione riguardante una persona fisica identificata o identificabile.
  • Trattamento (art. 4 n. 2 GDPR): qualsiasi operazione compiuta sui dati personali, come la raccolta, la conservazione, l'adattamento o la modifica, la trasmissione o la cancellazione.
  • Titolare del trattamento (art. 4 n. 7 GDPR): l'entità che decide sulle finalità e sui mezzi del trattamento — in questo caso Vakantio.
  • Responsabili del trattamento dei dati (Art. 4 n. 8 GDPR): Fornitori di servizi che trattano dati personali per nostro conto.

4. Registri del server e dati di accesso

Ogni volta che si accede alla piattaforma, vengono elaborati dati tecnici che il browser o l'app dell'utente trasmettono automaticamente:

  • indirizzo IP,
  • Data e ora di accesso,
  • URL a cui si è effettuato l'accesso e codice di stato HTTP,
  • volume dei dati trasferiti,
  • URL di riferimento,
  • User-Agent (tipo di browser, sistema operativo, lingua).

Trattiamo questi dati sulla base del nostro legittimo interesse (art. 6 par. 1 lett. f GDPR) per la fornitura della piattaforma, per garantirne il funzionamento stabile, per prevenire abusi e per difenderci dagli attacchi.

Periodo di conservazione: massimo 30 giorni; statistiche aggregate, non riconducibili a persone specifiche, per un periodo più lungo.

L'hosting è fornito da DigitalOcean LLC (una società con sede negli Stati Uniti, i cui server si trovano a Francoforte sul Meno). Nessun dato viene trasferito negli Stati Uniti durante il processo di hosting; il trattamento dei dati è garantito contrattualmente tramite un accordo sul trattamento dei dati (DPA) in conformità all'articolo 28 del GDPR.

5. Registrazione e accesso all'account

5.1 Dati raccolti

A seconda del metodo di registrazione scelto, durante la procedura di registrazione vengono elaborati i seguenti dati:

  • E-mail (accesso tramite Magic Link): Indirizzo e-mail.
  • Accedi con Google: ID Google, nome visualizzato, indirizzo email, URL dell'immagine del profilo.
  • Accedi con Apple: token ID Apple, nome visualizzato e indirizzo email (oppure un indirizzo di inoltro fornito da Apple se l'utente ha scelto "Nascondi email").
  • Registrazione con Facebook: ID Facebook, nome visualizzato, URL dell'immagine del profilo, indirizzo email.

Inoltre, memorizziamo la data di registrazione, l'ultimo metodo di accesso utilizzato, l'ora dell'ultimo accesso e, al fine di prevenire abusi e garantire la disponibilità di prove in caso di controversia, l'indirizzo IP durante il processo di accesso e registrazione.

5.2 Accesso tramite Magic Link

Quando si effettua l'accesso tramite e-mail, generiamo un token di accesso monouso a tempo limitato e lo inviamo all'indirizzo e-mail registrato tramite il fornitore di servizi di posta elettronica AWS SES (vedere punto 8 ).

5.3 Provider OAuth (Google, Apple, Facebook)

Quando ti registri tramite Google, Apple o Facebook, verrai reindirizzato alla pagina di accesso del rispettivo fornitore. Da lì, Vakantio riceve solo i dati del profilo menzionati nella sezione 5.1. I dati elaborati dal fornitore stesso durante il processo di accesso sono regolati dalla sua informativa sulla privacy.

5.4 Base giuridica

Avvio ed esecuzione del contratto (art. 6 par. 1 lett. b GDPR). Inoltre, per prevenire abusi, la memorizzazione degli indirizzi IP durante l'accesso si basa sull'art. 6 par. 1 lett. f GDPR.

5.5 Durata di conservazione

I dati dell'account vengono conservati fino a quando l'utente non elimina l'account. Gli indirizzi IP relativi ai processi di accesso vengono eliminati dopo 90 giorni.

6. Contenuti degli utenti (post, immagini, video, dati di geolocalizzazione)

6.1 Cosa elaboriamo

Quando un utente crea un blog o pubblica un post, elaboriamo e pubblichiamo i contenuti che fornisce, in particolare:

  • Testo, titolo, tag,
  • Immagini (incluse località e date specificate dall'utente),
  • Video,
  • Informazioni sulla mappa e sulla posizione (impostate manualmente dall'utente o lette dai metadati EXIF durante il caricamento),
  • Date di viaggio e struttura del viaggio.

6.2 Metadati EXIF nelle immagini

Le immagini caricate possono contenere metadati EXIF, in particolare la data di acquisizione, le informazioni sul dispositivo e le coordinate GPS. Questi metadati vengono letti durante il caricamento per strutturare automaticamente i post (ad esempio, visualizzando il luogo di acquisizione su una mappa). Il file immagine pubblicato viene ricodificato in dimensioni visibili all'utente; i metadati tecnici vengono rimossi per impostazione predefinita. Le informazioni estratte relative a posizione e data vengono memorizzate nel post e sono visibili agli altri se il post è pubblico.

6.3 Visibilità

I post e le immagini sono accessibili pubblicamente per impostazione predefinita. Gli utenti del piano Explorer e superiori possono impostare i blog come privati. I blog privati sono visibili solo dopo l'esplicita autorizzazione dell'autore.

6.4 Base giuridica e periodo di conservazione

Esecuzione del contratto (art. 6 par. 1 lett. b GDPR). I contributi rimangono memorizzati fino alla loro cancellazione da parte dell'utente o da parte di Vakantio nell'ambito della moderazione dei contenuti.

6.5 Immagini di terzi

Gli utenti sono tenuti ad accertarsi, prima del caricamento, di possedere i necessari diritti d'immagine e della personalità di tutte le persone raffigurate (vedere Termini di utilizzo § 8). Qualora in un'immagine siano riconoscibili persone senza il loro consenso, queste possono richiederne la cancellazione attraverso i canali indicati al punto 15 .

7. Interazioni: commenti, Mi piace, follower

Quando un utente lascia un commento, mette "mi piace" a un post o segue un altro blog, memorizziamo questa azione insieme a data e ora, ID utente e indirizzo IP. L'indirizzo IP viene utilizzato esclusivamente allo scopo di prevenire abusi e perseguire legalmente eventuali danni e viene eliminato dopo 90 giorni.

I nomi utente e i testi dei commenti sono visualizzati pubblicamente sulla piattaforma, a condizione che il post associato sia pubblico.

Base giuridica: esecuzione del contratto (art. 6 par. 1 lett. b GDPR), interesse legittimo supplementare (art. 6 par. 1 lett. f GDPR) per la conservazione della proprietà intellettuale.

8. Comunicazione via e-mail: link magici ed e-mail transazionali

Vakantio invia le seguenti email agli utenti:

  • Collegamenti di accesso magici,
  • email relative alle transazioni (ad esempio, conferme di pagamento, conferme di annullamento),
  • Email e notifiche di servizio (vedere punto 9 ).

Il corriere è Amazon Web Services EMEA SARL (Amazon SES, Regione eu-central-1, Francoforte). È in vigore un accordo sul trattamento dei dati ai sensi dell'articolo 28 del GDPR. I dati necessari per la consegna (indirizzo e-mail, contenuto) vengono trattati esclusivamente all'interno dell'UE.

Base giuridica: Esecuzione del contratto (art. 6 par. 1 lett. b GDPR).

9. Email e notifiche di servizio

Vakantio invia email relative al servizio agli utenti registrati, in particolare notifiche su nuovi commenti, nuovi follower, nuovi post pubblicati sui blog a cui sono iscritti e promemoria sui viaggi in pausa. Questa comunicazione è parte integrante dell'utilizzo della piattaforma.

9.1 Dati raccolti

Indirizzo e-mail e data e ora di invio.

9.2 Disconnessione

È possibile disattivare singole tipologie di notifica nelle impostazioni del proprio account. Per disattivare completamente tutte le email di servizio, si prega di inviare una richiesta a privacy@vakantio.de .

9.3 Base giuridica e periodo di conservazione

Esecuzione del contratto (art. 6 par. 1 lett. b GDPR). L'indirizzo email verrà trattato fino alla cancellazione dell'account.

10. Elaborazione basata sull'intelligenza artificiale

Vakantio utilizza l'intelligenza artificiale in diverse aree della sua piattaforma. Qui forniamo informazioni trasparenti sull'entità di tale elaborazione.

10.1 Arricchimento automatico dei contenuti (Auto-Metadata)

I post pubblicati vengono analizzati automaticamente per estrarre i metadati, in particolare i luoghi visitati, i mezzi di trasporto, i punti di interesse, le attività e le destinazioni. I dati strutturali risultanti vengono utilizzati sulla piattaforma per creare link e fornire consigli.

A tal fine, trasmettiamo il testo del post (senza l'indirizzo IP dell'utente o i dettagli dell'account) a OpenAI Ireland Limited (con sede a Dublino, e con elaborazione dei dati che avviene anche negli Stati Uniti). OpenAI elabora il contenuto trasmesso esclusivamente per rispondere alla specifica richiesta e non per addestrare i propri modelli (escluso contrattualmente tramite l'API Enterprise). Sono in vigore le Clausole Contrattuali Standard (SCC) e un accordo sul trattamento dei dati ai sensi dell'articolo 28 del GDPR.

10.2 Traduzione automatica

Gli articoli pubblicati vengono tradotti automaticamente in altre lingue per renderli accessibili ai lettori di altre aree linguistiche. A seconda dell'articolo, a tale scopo utilizziamo l' API di traduzione di Google Cloud (Google Ireland Limited, Dublino) o l'API OpenAI (vedere la sezione 10.1). Viene trasmesso solo il testo da tradurre; le informazioni sull'account o sul dispositivo non vengono condivise.

10.3 Moderazione dei contenuti

I post e i commenti appena pubblicati vengono controllati automaticamente per individuare potenziali violazioni dei nostri termini di servizio (ad esempio, spam, incitamento all'odio, violazione del copyright). In base ai risultati, un post potrebbe essere automaticamente segnalato per una revisione manuale o bloccato.

Questo processo combina controlli basati su regole con l'API OpenAI. Non si tratta di una decisione finale completamente automatizzata con effetti giuridici ai sensi dell'articolo 22 del GDPR: la decisione finale sull'occultamento, il blocco o la cancellazione di un post spetta a una persona.

10.4 Assistente di viaggio WhatsApp

Gli utenti possono chattare volontariamente tramite WhatsApp con un assistente di viaggio basato sull'intelligenza artificiale che ricerca le offerte su Vakantio e fornisce consigli di viaggio. I messaggi di chat vengono trasmessi all'API WhatsApp Cloud di Meta Platforms Ireland Limited (Dublino) e a OpenAI. L'utilizzo di questo servizio è possibile solo dopo che l'utente ha avviato attivamente il contatto.

10.5 Base giuridica

Esecuzione del contratto e legittimo interesse a un servizio funzionale e sicuro (art. 6 par. 1 lett. b e f GDPR), per l'assistente WhatsApp si aggiunge il consenso (art. 6 par. 1 lett. a GDPR).

10.6 Trasferimento verso paesi terzi

OpenAI e Google potrebbero trasferire dati personali a paesi terzi, in particolare agli Stati Uniti. I trasferimenti verso OpenAI si basano sulle Clausole Contrattuali Standard (SCC); per Google Cloud, si applica anche la decisione di adeguatezza del Quadro normativo UE-USA in materia di protezione dei dati .

10.7 Obiezione

Gli utenti possono opporsi in qualsiasi momento all'analisi dei propri post tramite intelligenza artificiale contattando privacy@vakantio.de . In caso di opposizione, impediremo che i nuovi post vengano elaborati da sistemi di intelligenza artificiale esterni; inoltre, su richiesta, i metadati precedentemente estratti verranno rimossi.

11. Servizi di mappe e geocodifica

I post vengono visualizzati su una mappa. A tale scopo utilizziamo i seguenti strumenti:

  • Piattaforma Google Maps (Google Ireland Limited): per la visualizzazione di mappe, per la conversione di dati di geolocalizzazione gratuiti in coordinate (geocodifica) e per la ricerca di luoghi (API Places).
  • Nominatim / OpenStreetMap (OpenStreetMap Foundation, Regno Unito): come servizio di geocodifica aggiuntivo per i luoghi che Google non riesce a risolvere.
  • OurAirports (dataset pubblico, memorizzato localmente nel database): per la risoluzione dei codici aeroportuali.

Quando si accede a una pagina con una mappa, il browser dell'utente trasmette il suo indirizzo IP direttamente a Google. Non abbiamo alcun controllo su questo; il trattamento dei dati da parte di Google è regolato dalla sua informativa sulla privacy.

Base giuridica: interesse legittimo a una visualizzazione funzionale della mappa (art. 6 par. 1 lett. f GDPR).

12. Piani a pagamento: Stripe

Quando si prenota un piano a pagamento (Explorer, Adventurer), l'elaborazione del pagamento viene gestita da Stripe Payments Europe Ltd. (con sede a Dublino). Stripe riceve i dati necessari per il pagamento (indirizzo email, nome, piano selezionato, metodo di pagamento).

Non memorizziamo direttamente le informazioni di pagamento complete; i nostri sistemi contengono solo:

  • l'ID cliente Stripe,
  • l'ID di sottoscrizione Stripe,
  • la tariffa e il ciclo di fatturazione selezionati,
  • lo stato (attivo, in pausa, terminato),
  • Se applicabile, le ultime quattro cifre della carta di credito (fornite da Stripe per la visualizzazione nel portale clienti).

Stripe è responsabile in modo indipendente dell'elaborazione dei pagamenti. Si applica anche l'informativa sulla privacy di Stripe: stripe.com/de/privacy .

Base giuridica: esecuzione del contratto (art. 6 par. 1 lett. b GDPR); inoltre, obblighi di conservazione previsti dalla legge in materia fiscale e commerciale (art. 6 par. 1 lett. c GDPR).

Periodo di conservazione: i dati di pagamento sono soggetti agli obblighi di conservazione previsti dalla normativa commerciale e fiscale, fino a un massimo di 10 anni.

13. CDN delle immagini

Immagini e video vengono forniti tramite Cloudflare R2 / img2.vakantio.de (Cloudflare Inc., filiale UE). Quando si accede ai contenuti, il browser dell'utente trasmette il suo indirizzo IP a Cloudflare; questo viene elaborato esclusivamente per la consegna e la protezione dagli attacchi DDoS. Con Cloudflare è in vigore un accordo sul trattamento dei dati (DPA); il trattamento viene effettuato in conformità con le Clausole Contrattuali Standard dell'UE e con misure tecniche e organizzative supplementari.

14. Cookie e misurazione del pubblico

14.1 Cookie tecnicamente necessari

Utilizziamo un cookie di sessione per mantenere il tuo accesso, nonché cookie minimi per memorizzare la tua preferenza linguistica e l'accettazione dell'informativa sui cookie. Questi cookie sono tecnicamente necessari (articolo 25, paragrafo 2, n. 2 della legge tedesca sui titoli e servizi legali) e non richiedono il tuo consenso.

14.2 Misurazione del pubblico (Google Analytics 4)

Se hai dato il tuo consenso, utilizziamo il servizio di analisi web Google Analytics 4 (Google Ireland Limited) per misurare la portata e il comportamento degli utenti. In particolare, vengono raccolti i seguenti dati:

  • Indirizzo IP (abbreviato prima della memorizzazione),
  • Informazioni sul dispositivo e sul browser,
  • Pagine visitate e tempo trascorso sul sito,
  • Referente.

I dati vengono aggregati in statistiche pseudonimizzate e non sono collegati ad alcuna persona specifica.

Base giuridica: Consenso (§ 25 par. 1 TTDSG in combinato disposto con l'art. 6 par. 1 lett. a GDPR). Il consenso può essere revocato in qualsiasi momento tramite le impostazioni dei cookie nel piè di pagina.

I trasferimenti di dati da paesi terzi verso gli Stati Uniti si basano sul quadro normativo UE-USA in materia di protezione dei dati e sulle clausole contrattuali standard (SCC).

15. Diritti degli interessati

Hai il diritto di ricevere da noi quanto segue in qualsiasi momento:

  • Informazioni sui dati che ti riguardano e che sono memorizzati (Art. 15 GDPR),
  • Correzione dei dati inesatti (Art. 16 GDPR),
  • Cancellazione dei tuoi dati (“diritto all’oblio”, art. 17 GDPR),
  • Limitazione del trattamento (art. 18 GDPR),
  • Opposizione al trattamento basato sul legittimo interesse (art. 21 GDPR),
  • Portabilità dei dati: Ricevere i propri dati in un formato strutturato e leggibile da una macchina (art. 20 GDPR),
  • Revoca dei consensi prestati con effetto per il futuro (art. 7 par. 3 GDPR).

Vi preghiamo di inviare le vostre richieste a privacy@vakantio.de . Per motivi di sicurezza, ci riserviamo il diritto di verificare la vostra identità prima di elaborare una richiesta.

Diritto di appello

Avete il diritto di presentare un reclamo a un'autorità di controllo per la protezione dei dati, in particolare nello Stato membro dell'UE in cui risiedete abitualmente, lavorate o in cui si è verificata la presunta violazione. In Germania, la competenza è affidata ai rispettivi commissari statali per la protezione dei dati (panoramica: bfdi.bund.de ). In Svizzera, la competenza è del Commissario federale per la protezione dei dati e l'informazione (FDPIC) ( edoeb.admin.ch ).

16. Durata di conservazione in sintesi

Tipo di dati Durata di conservazione
Registri del server 30 giorni
Indirizzi IP di accesso 90 giorni
Dati dell'account e del profilo fino a quando l'account non verrà eliminato
Post pubblicati fino alla cancellazione da parte dell'utente o a causa di Vakantio
Indirizzo email per le notifiche di servizio fino a quando l'account non verrà eliminato
Dati di pagamento di Stripe fino a 10 anni (diritto commerciale/tributario)
Decisioni di moderazione 3 anni

17. Destinatari dei dati personali (responsabili del trattamento)

Utilizziamo i seguenti responsabili del trattamento dei dati. Abbiamo stipulato contratti con tutti i fornitori in conformità all'articolo 28 del GDPR; per i trasferimenti verso paesi terzi, disponiamo inoltre di clausole contrattuali standard e/o decisioni di adeguatezza.

Fornitore Scopo Ubicazione/Sito di lavorazione trasferimento da paese terzo
DigitalOcean LLC Hosting (server) UE (Francoforte) No (società con sede negli Stati Uniti)
Cloudflare Inc. CDN per immagini, protezione DDoS in tutto il mondo Sì, SCC
Amazon Web Services EMEA SARL Invio di e-mail (SES) UE (Francoforte) NO
Stripe Payments Europe Ltd. Elaborazione dei pagamenti UE (Dublino) Sì, SCC
OpenAI Ireland Limited Analisi, traduzione e moderazione basate sull'intelligenza artificiale. UE (Dublino), USA Sì, SCC
Google Ireland Limited Mappe, geocodifica, traduzione, analisi UE (Dublino), USA Sì, DPF + SCC
Meta Platforms Ireland Limited Assistente WhatsApp, accesso a Facebook UE (Dublino), USA Sì, DPF + SCC
Apple Distribution International Ltd. Accedi con Apple UE (Cork) NO

18. Processi decisionali automatizzati e profilazione

Nessuna decisione giuridicamente vincolante basata esclusivamente sul trattamento automatizzato ai sensi dell'articolo 22 del GDPR viene presa. In particolare, le decisioni relative al blocco o alla cancellazione di contenuti o account sono in ultima analisi prese da una persona.

L'elaborazione supportata dall'IA descritta al punto 10 serve esclusivamente per l'arricchimento dei contenuti, la traduzione e la pre-valutazione dei contributi e non costituisce profilazione degli utenti.

19. Sicurezza dei dati

Adottiamo misure tecniche e organizzative per proteggere i dati elaborati da perdita, manipolazione e accesso non autorizzato. Queste includono, tra le altre cose, la trasmissione crittografata TLS, diritti di accesso restrittivi, backup regolari e accesso al database esclusivamente all'infrastruttura server (non accessibile pubblicamente).

20. Modifiche alla presente Informativa sulla privacy

Aggiorneremo la presente informativa sulla privacy qualora le attività di trattamento dei dati o la situazione legale subiscano delle modifiche. La versione attuale è disponibile all'indirizzo vakantio.de/datenschutz .

Al 24 maggio 2026