La presente traduzione ha valore puramente informativo. Fa fede esclusivamente l'originale tedesco.
Informazioni legali
La presente informativa descrive quali dati personali trattiamo, per quali finalità, su quale base giuridica e a chi li comunichiamo.
I dati personali sono tutte le informazioni che consentono di identificarvi. Una parte ce la comunicate voi stessi, ad esempio nel modulo di contatto o al momento di una prenotazione. Altri dati vengono raccolti automaticamente all’apertura del sito, soprattutto informazioni tecniche quali browser, sistema operativo e orario di accesso.
Trattiamo i dati per gestire la piattaforma, intermediare servizi di viaggio, fatturare le nostre prestazioni e garantire la sicurezza dell’esercizio. Il vostro comportamento di utilizzo viene analizzato soltanto se avete prestato espresso consenso.
Non vendiamo i vostri dati e non li comunichiamo a terzi per finalità pubblicitarie.
Titolare del trattamento ai sensi del GDPR è Nico Neser, Einzelunternehmer, Moorweg 10, 91325 Adelsdorf, Germania, e-mail legal@trytripbot.com. Il titolare decide da solo su finalità e mezzi del trattamento ed è al contempo il vostro referente per le richieste in materia di protezione dei dati.
Salvo che sia indicato un periodo di conservazione più specifico, trattiamo i dati personali soltanto per il tempo necessario alla rispettiva finalità. Successivamente li cancelliamo o li blocchiamo, salvo obblighi di conservazione di legge o necessità di far valere o contestare diritti. Le copie di sicurezza vengono sovrascritte nell’ambito della normale rotazione.
Avete diritto di proporre reclamo a un’autorità di controllo, in particolare nello Stato membro della vostra residenza abituale, del luogo di lavoro o del presunto illecito. L’autorità competente per noi è l’Autorità bavarese per la protezione dei dati (BayLDA).
Utilizziamo servizi di imprese con sede negli Stati Uniti. In tale Paese non è garantito un livello di protezione paragonabile a quello dell’UE; in particolare le autorità possono accedere ai dati senza che voi disponiate di un rimedio effettivo. Basiamo i trasferimenti sulle clausole contrattuali tipo della Commissione europea e, ove applicabile, sulla certificazione ai sensi del quadro UE-USA per la protezione dei dati.
La piattaforma è eseguita su un server di IONOS SE, Elgendorfer Strasse 57, 56410 Montabaur, Germania. Il server si trova in Germania. All’apertura del sito vengono generati dati di log, compreso il vostro indirizzo IP. La base giuridica è il nostro legittimo interesse a una messa a disposizione affidabile e sicura (art. 6, par. 1, lett. f, GDPR).
A monte dell’erogazione si trova Cloudflare (Cloudflare, Inc., USA). Ogni richiesta al nostro dominio transita per tale rete prima di raggiungere il nostro server. Vengono trattati indirizzo IP e dati di connessione al fine di erogare il sito, garantire la cifratura e respingere attacchi. La base giuridica è l’art. 6, par. 1, lett. f, GDPR.
Per proteggere i moduli da attacchi automatizzati utilizziamo inoltre Cloudflare Turnstile. Possono essere trattati indirizzo IP, informazioni su browser e dispositivo e dati di interazione. La base giuridica è il nostro legittimo interesse alla prevenzione degli abusi (art. 6, par. 1, lett. f, GDPR).
Per rilevare errori tecnici utilizziamo Sentry (Functional Software, Inc., USA) con archiviazione nell’Unione europea. Registra messaggi di errore e metadati tecnici come il browser, la pagina visitata e lo svolgimento dell’errore; gli indirizzi IP, gli indirizzi e-mail e i codici di accesso contenuti nei link vengono rimossi prima dell’invio. La base giuridica è il nostro legittimo interesse a un funzionamento privo di errori (art. 6, par. 1, lett. f, del GDPR). Come memoria intermedia per i risultati di ricerca e delle offerte utilizziamo Cloudflare R2 (Cloudflare, Inc., USA) con archiviazione nell’Unione europea; vi sono conservati risultati di ricerca privi di riferimento personale e il servizio è integrato in modo che un suo guasto elimini soltanto la memoria intermedia.
Perché nelle impostazioni di sicurezza possa vedere da dove è stato effettuato l’accesso al suo account, chiediamo a ipwho.is (ipwhois.io) la posizione approssimativa dell’indirizzo IP salvato di un dispositivo precedente. Viene trasmesso solo questo indirizzo IP, non il suo nome né il suo indirizzo e-mail; non conserviamo la posizione, la mostriamo soltanto. La base giuridica è il nostro legittimo interesse alla sicurezza del suo account (art. 6, par. 1, lett. f) del GDPR). La sua posizione attuale per i suggerimenti (ad esempio l’aeroporto più vicino) è dedotta dalle indicazioni di posizione di Cloudflare, senza altro servizio.
Per una resa tipografica uniforme utilizziamo Plus Jakarta Sans tramite il framework next/font. I file dei caratteri vengono scaricati in fase di compilazione del sito e serviti dal nostro dominio. Al caricamento della pagina non vengono effettuate richieste ai server di Google; non vi vengono trasmessi né indirizzi IP né cookie.
Per la ricerca e l’intermediazione di voli e alloggi collaboriamo con il fornitore di interfacce LiteAPI.
Nella fase di ricerca trasmettiamo lato server i parametri di ricerca — luogo di partenza e di destinazione, date, classe di viaggio, numero di viaggiatori. Tali indicazioni lasciano trasparire interessi di viaggio ma non contengono nomi né recapiti. Le richieste transitano dal nostro backend; il vostro indirizzo IP di navigazione non viene trasmesso come parametro di ricerca. La base giuridica è l’art. 6, par. 1, lett. b, GDPR per le misure precontrattuali e, ove necessario, l’art. 6, par. 1, lett. f, GDPR per un esercizio sicuro.
Nella fase di prenotazione, per l’emissione di biglietti e conferme vengono trasmessi a LiteAPI i dati personali dei viaggiatori: nome e cognome, data di nascita, sesso e cittadinanza, indirizzo e-mail e numero di telefono nonché, se il Paese di destinazione lo richiede, tipo, numero, Paese di rilascio e validità del documento di viaggio. La base giuridica è l’art. 6, par. 1, lett. b, GDPR. Senza tale trasmissione la prenotazione non è possibile.
Occorre distinguere due casi, poiché sono due imprese diverse a incassare il vostro denaro.
Per la nostra prestazione, l’abbonamento tripbot Pro, utilizziamo il servizio di pagamento Stripe (Stripe Payments Europe Ltd., Irlanda, e Stripe, Inc., USA). Il pagamento avviene su una pagina ospitata da Stripe. I dati di pagamento vengono inseriti lì; i dati completi della carta non raggiungono mai i nostri sistemi. A Stripe vengono trasmessi o da esso raccolti nome, indirizzo e-mail, mezzo di pagamento, dati di fatturazione, importo e dati tecnici per la prevenzione delle frodi. Da Stripe riceviamo lo stato del pagamento e conserviamo, insieme all’acquisto, le dichiarazioni da voi rese in merito al diritto di recesso. La base giuridica è l’art. 6, par. 1, lett. b, GDPR per l’esecuzione del contratto; per la prevenzione delle frodi Stripe tratta inoltre come titolare autonomo sulla base dell’art. 6, par. 1, lett. f, GDPR.
Per le prenotazioni di voli e alloggi non è tripbot a incassare, bensì LiteAPI. Il pagamento avviene tramite un campo di pagamento che LiteAPI integra nella nostra pagina. Al suo caricamento vengono caricati script del prestatore di servizi di pagamento e vengono memorizzate o lette informazioni sul vostro dispositivo, nella misura in cui ciò è tecnicamente necessario per eseguire il pagamento da voi richiesto (§ 25, comma 2, n. 2 TDDDG). Possono essere trattati indirizzo IP, dati del dispositivo e del browser nonché i vostri dati di pagamento. Noi stessi non riceviamo dati completi della carta.
Il campo di pagamento viene caricato solo quando intendete effettivamente concludere una prenotazione — non durante la ricerca o la consultazione delle offerte.
La ricerca e la prenotazione sono possibili senza account. Un account è necessario per tripbot Pro e per gestire stabilmente le vostre prenotazioni. Trattiamo in tal caso indirizzo e-mail, dati di accesso, dati di profilo e le prenotazioni associate al vostro account.
Account, profili, associazioni delle prenotazioni, dati di assistenza e di fatturazione sono conservati nella nostra banca dati presso Supabase, Inc. (USA). La base giuridica è l’art. 6, par. 1, lett. b, GDPR per l’esecuzione del contratto.
Quando cancellate l’account, eliminiamo i dati e il collegamento dell’account. Conserviamo separatamente i documenti di prenotazione e pagamento necessari per fatturazione e obblighi di legge per un massimo di otto anni dalla fine dell’anno di creazione. I dati di contatto, dei viaggiatori e i dati grezzi del fornitore vengono cancellati o anonimizzati 90 giorni dopo la fine del viaggio o la cancellazione, salvo obblighi o pretese prevalenti.
Senza account potete gestire una prenotazione tramite un codice monouso che inviamo all’indirizzo e-mail indicato al momento della prenotazione. Il codice ha breve validità e serve unicamente a dimostrare che disponete di tale indirizzo.
Quando ci scrivete tramite il modulo di contatto o via e-mail, trattiamo le vostre indicazioni per gestire la richiesta e le eventuali domande successive. Ricevete immediatamente una conferma automatica di ricezione con un numero di riferimento. La base giuridica è l’art. 6, par. 1, lett. b, GDPR se la richiesta riguarda un contratto, altrimenti l’art. 6, par. 1, lett. f, GDPR.
Per le e-mail transazionali — conferme di ricezione, conferme di prenotazione, conferme di disdetta e di recesso — utilizziamo Resend (Resend Labs Inc., USA). Vengono trattati indirizzo del destinatario, oggetto, contenuto, stato di consegna e metadati tecnici.
Per le richieste IA trattiamo i vostri input, il contesto della conversazione, eventuali allegati e i dati di utilizzo tecnicamente necessari. Come intermediario verso fornitori di modelli selezionati ci avvaliamo di OpenRouter, Inc. (USA). Quali sub-fornitori siano coinvolti dipende dalla rotta di modello scelta.
Indirizziamo le richieste ai modelli di IA esclusivamente a fornitori che non conservano i vostri input (zero data retention) e non li utilizzano per l’addestramento dei modelli. Questa limitazione è imposta tecnicamente nell’applicazione e vale per ogni singola richiesta; un fornitore senza tale impegno non viene interpellato. La base giuridica è l’art. 6, par. 1, lett. b, GDPR, poiché la funzione IA è parte della prestazione da voi utilizzata.
Se l’IA deve verificare un singolo fatto soggetto a cambiamenti, ad esempio se la piscina di un hotel è attualmente aperta, inviamo una breve frase di ricerca al servizio di ricerca web Exa (Exa Labs, Inc., USA). La frase indica soltanto il luogo e la domanda, non il vostro nome né i vostri dati di contatto o di prenotazione; il modello di IA la ricava dalla vostra richiesta. L’impegno di non conservazione non vale per Exa: secondo le condizioni d’uso di Exa, le frasi di ricerca possono essere memorizzate e utilizzate per migliorare i suoi servizi. La base giuridica è l’art. 6, par. 1, lett. b, GDPR.
Se usa l’input vocale, la pagina accede al microfono solo dopo la sua autorizzazione nel browser. Quando interrompe la registrazione, questa viene inviata a Groq (Groq, Inc., USA) e lì convertita in testo; il testo compare nel campo di inserimento. Non conserviamo la registrazione e nemmeno Groq la conserva (Zero Data Retention). La base giuridica è l’art. 6, par. 1, lett. b) del GDPR.
Se attivate i ricordi di viaggio, memorizziamo le informazioni che ne derivano nel vostro profilo presso Supabase. Potete consultarle, cancellarle o disattivare la funzione in qualsiasi momento nelle impostazioni IA.
Vi preghiamo di non inserire categorie particolari di dati personali — ad esempio dati sulla salute — né dati di altre persone a loro insaputa.
I cookie tecnicamente necessari vengono impostati senza consenso, perché senza di essi accesso, conclusione dell’acquisto e funzioni di sicurezza non possono funzionare (§ 25, comma 2, n. 2 TDDDG).
Per l’analisi di prodotto utilizziamo PostHog (PostHog, Inc., USA), gestito nell’UE (Francoforte). Vengono registrati eventi di utilizzo pseudonimizzati, quali pagine aperte, funzioni utilizzate e percorsi di errore; per gli utenti autenticati si aggiunge un identificativo casuale, ma né nome né indirizzo e-mail. Il vostro indirizzo IP non viene conservato; ne viene dedotta soltanto una posizione approssimativa. Le richieste passano attraverso un inoltro sul nostro dominio e a PostHog non vengono trasmessi cookie. Tale trattamento avviene esclusivamente dopo il vostro consenso (art. 6, par. 1, lett. a, GDPR; § 25, comma 1 TDDDG). Senza consenso PostHog non viene caricato nel vostro browser.
Con il vostro consenso registriamo inoltre la vostra sessione come riproduzione in una parte delle visite e durante l’intero percorso di prenotazione e pagamento, per poter ricostruire errori e punti di difficoltà. Testi e inserimenti vengono mascherati nel vostro browser prima che lo lascino, e le finestre di pagamento incorporate non vengono registrate. Eliminiamo le registrazioni dopo 30 giorni.
Indipendentemente dal vostro consenso comunichiamo a PostHog le prenotazioni confermate e gli account appena creati come semplici numeri, per poter gestire la nostra attività. Tali comunicazioni non contengono nome, indirizzo e-mail né identificativo utente (art. 6, par. 1, lett. f, GDPR).
Potete revocare il consenso in qualsiasi momento con effetto per il futuro tramite le impostazioni dei cookie. La liceità del trattamento effettuato fino a quel momento resta impregiudicata.
Non utilizziamo pixel pubblicitari né tracciamento tra fornitori diversi.
Fino a questa versione erano attivi anche Google Analytics e Vercel Analytics. Entrambi sono stati disattivati e rimossi dall’applicazione.
Avete diritto di ottenere informazioni sui dati conservati che vi riguardano, sulla loro origine, sui destinatari e sulle finalità (art. 15 GDPR), la rettifica dei dati inesatti (art. 16), la cancellazione (art. 17), la limitazione del trattamento (art. 18) e la portabilità dei dati (art. 20).
Avete inoltre il diritto di opporvi in qualsiasi momento, per motivi connessi alla vostra situazione particolare, al trattamento fondato su interessi legittimi (art. 21 GDPR). I consensi prestati possono essere revocati in qualsiasi momento con effetto per il futuro.
Per esercitare i vostri diritti è sufficiente un messaggio informale a legal@trytripbot.com oppure tramite il modulo di contatto. Potete inoltre cancellare voi stessi il vostro account nelle impostazioni dell’account.