Kometa Lab · Agenda Rifugio

Centro legale e privacy

Il gestionale tratta dati veri di ospiti veri — anagrafiche, prenotazioni, foto di documenti d'identità. Qui trovi, per iscritto e senza rimandi, come questi dati vengono protetti, chi ne è responsabile e cosa firmi quando attivi il servizio.

Questa pagina non usa cookie e non carica risorse da terze parti
Interessato
L'ospite
Prenota e soggiorna. I dati sono i suoi: può esercitare i diritti GDPR verso il rifugio.
Titolare del trattamento
Il rifugio
Decide perché e come trattare i dati degli ospiti. Informa gli ospiti e adempie agli obblighi di legge (TULPS, tassa di soggiorno).
Responsabile · art. 28 GDPR
Kometa Lab
Tratta i dati solo per conto e su istruzione del rifugio, secondo il DPA. Fornisce il software e la sicurezza.
Sub-responsabili
Infrastruttura
Supabase (database e storage, UE) e Netlify (hosting). Vincolati per contratto agli stessi obblighi.
I dati sono del rifugioExport completo gratuito in qualsiasi momento, garantito per contratto — anche dopo la disdetta.
Documenti d'identità protettiArchivio cifrato ad accesso ristretto, link temporanei firmati, cancellazione in un click dalla prenotazione.
Server nell'Unione EuropeaDatabase e file ospitati su infrastruttura in regione UE. Trasferimenti extra-UE solo con le garanzie del GDPR.
Violazioni: avviso entro 48 oreIn caso di data breach il rifugio viene informato senza ritardo, con tutto ciò che serve per gli adempimenti.

Informativa sulla privacy

Informativa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") per i visitatori del sito rifugio.online, per chi ci contatta e per i clienti del servizio Agenda Rifugio.

Versione 1.0 · Ultimo aggiornamento: 31 agosto 2026

1.Chi è il titolare del trattamento

Il titolare del trattamento è Kometa Lab di Maxim Grigorosciuc, con sede a Torino, P.IVA in aggiornamento, C.F. GRGMXM98R11Z140I.

Per qualsiasi questione relativa ai dati personali puoi scriverci a rifugioonline@proton.me .

2.Una distinzione importante: due ruoli diversi

Kometa Lab tratta dati personali in due vesti distinte, e questa informativa copre solo la prima:

  • Come titolare del trattamento — per i dati di chi visita questo sito, ci contatta, richiede una demo o diventa cliente del servizio. È l'oggetto di questa informativa.
  • Come responsabile del trattamento (art. 28 GDPR) — per i dati degli ospiti dei rifugi che utilizzano il gestionale (anagrafiche, prenotazioni, foto di documenti d'identità). Per questi dati il titolare è il singolo rifugio: gli ospiti che vogliono esercitare i propri diritti devono rivolgersi alla struttura presso cui hanno soggiornato. Il rapporto tra Kometa Lab e ciascun rifugio è disciplinato dall'Accordo sul trattamento dei dati (DPA).

3.Quali dati trattiamo come titolare

  • Dati di contatto e richieste — nome, numero di telefono, indirizzo email, nome della struttura e contenuto dei messaggi, quando ci contatti per informazioni, una demo o un preventivo (via telefono, WhatsApp, email o form del sito).
  • Dati contrattuali e di fatturazione — dati identificativi e fiscali della struttura, piano scelto, corrispettivi, pagamenti e relative comunicazioni.
  • Dati degli utenti del gestionale — indirizzo email e credenziali di accesso (in forma cifrata) delle persone che il cliente abilita all'uso del sistema.
  • Dati di assistenza — contenuto delle richieste di supporto e informazioni tecniche strettamente necessarie a risolverle.
  • Dati tecnici di navigazione — log generati automaticamente dall'infrastruttura di hosting (es. indirizzo IP, data e ora della richiesta), trattati in forma aggregata per sicurezza e continuità del servizio.

Non è prevista la raccolta di dati appartenenti a categorie particolari (art. 9 GDPR) né di dati di minori: il servizio è rivolto esclusivamente a professionisti e imprese.

4.Perché li trattiamo e su quale base giuridica

FinalitàBase giuridicaConferimento
Rispondere a richieste di informazioni e demoMisure precontrattuali adottate su tua richiesta — art. 6.1.b GDPRNecessario per ricevere risposta
Attivare ed erogare il servizio, fornire assistenzaEsecuzione del contratto — art. 6.1.b GDPRNecessario per il servizio
Fatturazione e adempimenti fiscali e contabiliObbligo legale — art. 6.1.c GDPRObbligatorio per legge
Comunicazioni operative su aggiornamenti, manutenzioni e sicurezza del servizioLegittimo interesse a un'erogazione corretta e sicura — art. 6.1.f GDPR
Tutela dei diritti in caso di controversieLegittimo interesse — art. 6.1.f GDPR
Eventuali comunicazioni promozionali su nuovi serviziConsenso — art. 6.1.a GDPR, revocabile in ogni momentoFacoltativo

5.Per quanto tempo li conserviamo

  • Richieste di contatto senza seguito — fino a 24 mesi dall'ultimo contatto, poi cancellate.
  • Dati contrattuali, contabili e fiscali — 10 anni dalla chiusura del rapporto (art. 2220 c.c. e normativa fiscale).
  • Dati di assistenza — per la durata del contratto e i 12 mesi successivi.
  • Log tecnici — per i tempi tecnici strettamente necessari alla sicurezza dell'infrastruttura.

6.A chi possono essere comunicati

I dati non vengono venduti né ceduti a terzi per finalità di marketing. Possono accedervi, per quanto di rispettiva competenza:

  • fornitori di infrastruttura tecnica nominati responsabili del trattamento (hosting, database, posta elettronica — l'elenco aggiornato è nell'Allegato 3 del DPA);
  • il fornitore dei servizi di pagamento Stripe Payments Europe Ltd, per l'incasso dei corrispettivi;
  • professionisti e consulenti (commercialista, consulenti legali) vincolati alla riservatezza;
  • autorità pubbliche, nei soli casi previsti dalla legge.

7.Trasferimenti fuori dall'Unione Europea

Database e file del servizio risiedono su infrastruttura collocata nell'Unione Europea. Alcuni fornitori hanno sede legale in Paesi terzi: in tali casi il trasferimento avviene esclusivamente con le garanzie del Capo V del GDPR — decisioni di adeguatezza (incluso l'EU-US Data Privacy Framework, ove applicabile) o Clausole Contrattuali Standard approvate dalla Commissione Europea.

8.I tuoi diritti

Ai sensi degli artt. 15–22 GDPR puoi chiedere in ogni momento: accesso ai tuoi dati, rettifica, cancellazione, limitazione del trattamento, portabilità, e puoi opporti ai trattamenti basati sul legittimo interesse o revocare il consenso prestato (senza pregiudicare la liceità del trattamento precedente).

Per esercitarli scrivi a rifugioonline@proton.me: rispondiamo entro 30 giorni. Hai inoltre il diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it).

9.Cookie e strumenti di tracciamento

Il sito rifugio.online non utilizza cookie di profilazione né strumenti di tracciamento pubblicitario. Sono presenti due categorie di cookie:

CookieTipoFinalitàDurataConsenso
Sessione di autenticazione (gestionale)TecnicoMantenere l'accesso al gestionale durante l'uso del servizioDurata della sessioneNon richiesto — esente ai sensi del provvedimento del Garante del 10 giugno 2021
_ga, _ga_<container-id> (Google Analytics 4)Statistico, in forma anonimizzataMisurare in aggregato l'utilizzo del sito (pagine viste, provenienza del traffico) per migliorarne i contenutiFino a 2 anni, se attivatoRichiesto — attivato solo dopo consenso esplicito tramite banner

I dati raccolti da Google Analytics sono trattati con IP anonimizzato, non incrociati con altri servizi Google né utilizzati per finalità pubblicitarie. Sono trasferiti a Google Ireland Limited nell'ambito del quadro EU-U.S. Data Privacy Framework; il periodo di conservazione dei dati di evento è quello impostato nella configurazione della proprietà Analytics, modificabile in qualsiasi momento dalle relative impostazioni.

Puoi accettare, rifiutare o modificare la tua scelta in qualsiasi momento tramite l'icona "Preferenze cookie" visibile in basso su ogni pagina del sito. Il rifiuto o la revoca del consenso non limita in alcun modo l'uso del sito.

Alcune pagine del sito caricano caratteri tipografici tramite il servizio Google Fonts di Google Ireland Ltd; la richiesta comporta la trasmissione dell'indirizzo IP a Google.

10.Modifiche a questa informativa

Eventuali modifiche sostanziali saranno pubblicate su questa pagina con aggiornamento della data in testa al documento e, per i clienti attivi, comunicate via email.

Termini di servizio

Condizioni generali che regolano l'uso del servizio Agenda Rifugio e dei servizi accessori (sito pubblico, hosting, assistenza). Insieme al Contratto di servizio e al DPA costituiscono l'accordo completo tra le parti.

Versione 1.0 · In vigore dal: 31 agosto 2026

Art. 1Definizioni

TermineSignificato
FornitoreKometa Lab di Maxim Grigorosciuc, P.IVA in aggiornamento, con sede a Torino.
ClienteIl gestore della Struttura (impresa o professionista) che sottoscrive il Contratto di servizio. Il Servizio è riservato a soggetti che agiscono per scopi professionali; non è destinato a consumatori.
ServizioIl gestionale "Agenda Rifugio" in modalità SaaS e, secondo il Piano scelto, il sito pubblico della Struttura, l'hosting, i backup, gli aggiornamenti e l'assistenza.
PianoLa configurazione commerciale indicata nel Contratto (es. Agenda, Agenda Pro, Connesso, Connesso Firma, Vetrina), con i relativi limiti di utenti e funzionalità.
StrutturaIl rifugio, campeggio o altra struttura ricettiva indicata nel Contratto.
UtentiLe persone fisiche autorizzate dal Cliente ad accedere al Servizio con proprie credenziali, nei limiti del Piano.
Dati del ClienteTutti i dati e i contenuti inseriti o caricati nel Servizio dal Cliente o dai suoi Utenti, inclusi i dati personali degli ospiti e le immagini di documenti d'identità.
DPAL'Accordo sul trattamento dei dati personali ai sensi dell'art. 28 GDPR, parte integrante dell'accordo.

Art. 2Oggetto

Il Fornitore concede al Cliente, per la durata del Contratto, una licenza d'uso non esclusiva, non trasferibile e non sub-licenziabile del Servizio, limitata alla gestione operativa della Struttura indicata nel Contratto. Sono inclusi, secondo il Piano: la configurazione iniziale, la migrazione delle prenotazioni esistenti, l'hosting su infrastruttura cloud, i backup automatici, gli aggiornamenti del software e l'assistenza.

Art. 3Attivazione

Il Fornitore attiva il Servizio entro 48 ore lavorative dalla ricezione dei materiali necessari (nomi e capienze delle camere, tariffe, aliquota della tassa di soggiorno, eventuali prenotazioni da migrare) e del pagamento del corrispettivo di attivazione. Ritardi imputabili alla mancata consegna dei materiali non costituiscono inadempimento del Fornitore.

Art. 4Account e credenziali

Ogni Utente accede con credenziali personali. Il Cliente si impegna a: custodire le credenziali con diligenza, non condividerle tra più persone, rispettare il numero massimo di Utenti previsto dal Piano, comunicare senza ritardo al Fornitore ogni accesso non autorizzato o sospetta compromissione, e rimuovere tempestivamente gli accessi di collaboratori cessati. Il Cliente risponde delle attività compiute tramite i propri account, salvo che dimostri la compromissione non imputabile a propria negligenza.

Art. 5Uso consentito e divieti

Il Servizio può essere usato esclusivamente per la gestione operativa della Struttura. È vietato: rivendere, noleggiare o mettere a disposizione di terzi il Servizio; decompilare, disassemblare o effettuare reverse engineering del software, salvo quanto inderogabilmente consentito dalla legge; aggirare misure di sicurezza o limiti tecnici; caricare contenuti illeciti, diffamatori o lesivi di diritti di terzi; utilizzare il Servizio per raccogliere dati personali oltre quanto necessario alla gestione della Struttura; effettuare stress test, scraping o accessi automatizzati non autorizzati.

Art. 6Corrispettivi e rinnovo

Il Cliente corrisponde: (a) un importo una tantum di attivazione e per il primo anno di servizio; (b) alla scadenza di ciascun periodo annuale, il canone di rinnovo indicato nel Contratto, anticipato. Gli importi si intendono IVA ESCLUSA.

Il rinnovo non è tacito: almeno 30 giorni prima della scadenza il Fornitore comunica l'importo del rinnovo; il Servizio prosegue per l'anno successivo con il pagamento del canone. Eventuali variazioni di prezzo del rinnovo non superano il 10% annuo e sono comunicate con almeno 60 giorni di anticipo.

In caso di mancato pagamento, il Fornitore invia un sollecito con termine di 15 giorni; decorso inutilmente tale termine può sospendere il Servizio e, dopo ulteriori 15 giorni, risolvere il Contratto. Restano fermi la finestra di esportazione dei dati e gli obblighi di cancellazione di cui all'Art. 8 e al DPA. Nessuna penale è dovuta per il mancato rinnovo.

Art. 7Garanzia "30 giorni, soddisfatti o rimborsati"

Entro 30 giorni dall'attivazione il Cliente può recedere senza obbligo di motivazione, con semplice comunicazione scritta (anche via WhatsApp o email). Il Fornitore rimborsa integralmente quanto pagato entro 14 giorni, mette a disposizione l'esportazione completa dei Dati del Cliente e procede quindi alla loro cancellazione secondo il DPA.

Art. 8Proprietà ed esportazione dei dati — clausola essenziale

I Dati del Cliente sono e restano di esclusiva proprietà e titolarità del Cliente. Il Fornitore non acquisisce alcun diritto su di essi, salvo la licenza tecnica strettamente necessaria a erogare il Servizio.

Il Cliente può richiedere in qualsiasi momento, gratuitamente, l'esportazione completa dei propri dati: anagrafiche, prenotazioni e storico in formato aperto e leggibile da macchina (CSV o JSON), più copia dei file caricati (incluse le immagini dei documenti). Il Fornitore evade la richiesta entro 7 giorni.

In caso di cessazione del Contratto per qualsiasi causa, l'esportazione resta disponibile per 30 giorni dalla cessazione. Questa clausola è pattuita come essenziale: sopravvive alla cessazione del Contratto.

Art. 9Protezione dei dati personali e obblighi del Cliente

Per i dati personali degli ospiti trattati tramite il Servizio, il Cliente è titolare del trattamento e il Fornitore responsabile ai sensi dell'art. 28 GDPR, secondo il DPA allegato, che le parti sottoscrivono contestualmente al Contratto.

In quanto titolare, il Cliente si impegna in particolare a: (a) rendere agli ospiti un'idonea informativa (un modello pronto all'uso è fornito dal Fornitore — v. documento "Informativa ospiti"); (b) trattare i dati sulla base di idonee basi giuridiche; (c) adempiere agli obblighi di comunicazione alle autorità di pubblica sicurezza (art. 109 TULPS — portale Alloggiati Web) e a quelli relativi all'imposta di soggiorno; (d) caricare immagini di documenti d'identità solo ove ritenuto necessario e cancellarle quando non più indispensabili; (e) inserire eventuali dati relativi a salute o esigenze particolari degli ospiti (es. disabilità, esigenze alimentari) solo se necessario all'erogazione del soggiorno.

Art. 10Livelli di servizio, manutenzione e assistenza

Il Fornitore si impegna con la massima diligenza professionale a garantire la continuità del Servizio, erogato su infrastruttura cloud di primari fornitori (v. Allegato 3 del DPA). Il Cliente prende atto che un servizio via Internet non può essere garantito esente da interruzioni: eventuali manutenzioni programmate sono comunicate in anticipo e svolte, ove possibile, in orari a basso traffico. In caso di malfunzionamento bloccante il Fornitore interviene con priorità assoluta.

L'assistenza è erogata nei canali e con le priorità previsti dal Piano (WhatsApp, telefono, email), da lunedì a venerdì dalle ore 9:00 alle ore 18:00, con copertura estesa nei periodi di alta stagione.

Art. 11Proprietà intellettuale

Il software, il codice, il design, i marchi "Agenda Rifugio", "rifugio.online" e "Kometa Lab" e ogni relativo diritto restano di esclusiva titolarità del Fornitore. I contenuti forniti dal Cliente (testi, fotografie, loghi) restano del Cliente, che ne garantisce la titolarità e concede al Fornitore una licenza limitata alla sola erogazione del Servizio (es. pubblicazione sul sito della Struttura).

Art. 12Responsabilità

Salvi i casi di dolo o colpa grave e i limiti inderogabili di legge: (a) la responsabilità complessiva del Fornitore è limitata all'importo corrisposto dal Cliente nei 12 mesi precedenti l'evento; (b) sono esclusi i danni indiretti, il lucro cessante e la perdita di opportunità commerciali.

Il Servizio è uno strumento operativo: il calcolo di tariffe e imposta di soggiorno avviene sulla base dei parametri inseriti o comunicati dal Cliente, e gli adempimenti fiscali, amministrativi e di pubblica sicurezza restano di esclusiva responsabilità del Cliente.

Art. 13Cessazione ed effetti

Alla cessazione del Contratto per qualsiasi causa: gli accessi vengono disattivati e l'eventuale sito pubblico va offline; l'esportazione dei dati resta disponibile per 30 giorni (Art. 8); i Dati del Cliente sono cancellati secondo i termini del DPA, salvo gli obblighi di conservazione previsti dalla legge. Nessun costo di uscita, nessuna penale.

Art. 14Modifiche al Servizio e ai Termini

Il Fornitore può evolvere il Servizio (nuove funzionalità, miglioramenti, aggiornamenti di sicurezza) senza ridurne le funzionalità essenziali. Eventuali modifiche ai presenti Termini sono comunicate al Cliente con almeno 30 giorni di anticipo; se peggiorative, il Cliente può recedere entro la data di efficacia con rimborso pro-quota del canone non goduto.

Art. 15Comunicazioni, legge applicabile

Le comunicazioni tra le parti avvengono validamente via email agli indirizzi indicati nel Contratto. L'accordo è regolato dalla legge italiana.

Art. 16Clausole finali

L'eventuale invalidità di singole clausole non travolge le restanti. Il Contratto, i presenti Termini e il DPA costituiscono l'intero accordo tra le parti e prevalgono su ogni precedente intesa. Il Cliente non può cedere il Contratto senza consenso scritto del Fornitore, salvo il caso di cessione o affitto d'azienda relativi alla Struttura, da comunicare al Fornitore.

Accordo sul trattamento dei dati personali (DPA)

Allegato A al Contratto di servizio — atto giuridico che disciplina il trattamento di dati personali svolto dal Fornitore per conto del Cliente ai sensi dell'art. 28 del Regolamento (UE) 2016/679.

Versione 1.0 · Ultimo aggiornamento: 31 agosto 2026

Art. 1Ruoli e definizioni

Ai fini del presente accordo: il Cliente (il gestore della Struttura) è titolare del trattamento dei dati personali degli ospiti e degli altri interessati indicati nell'Allegato 1; il Fornitore (Kometa Lab di Maxim Grigorosciuc) è responsabile del trattamento ai sensi dell'art. 28 GDPR. I termini definiti nei Termini di servizio e nel GDPR hanno qui lo stesso significato.

Restano esclusi dal presente accordo i trattamenti che il Fornitore svolge come autonomo titolare (dati contrattuali e di fatturazione del Cliente), disciplinati dall'Informativa privacy.

Art. 2Oggetto e durata

Il Fornitore tratta i dati personali per conto del Cliente al solo fine di erogare il Servizio, per tutta la durata del Contratto e per il successivo periodo tecnico di esportazione e cancellazione di cui all'Art. 12. Natura, finalità, categorie di dati e di interessati sono dettagliate nell'Allegato 1.

Art. 3Istruzioni documentate del titolare

Il Fornitore tratta i dati soltanto su istruzione documentata del Cliente. Costituiscono istruzioni documentate: il Contratto, i Termini di servizio, il presente DPA, le configurazioni impostate nel Servizio e le richieste scritte del Cliente (email, WhatsApp da numero riconducibile al Cliente, PEC). Il Fornitore informa immediatamente il Cliente qualora, a suo avviso, un'istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.

Il Fornitore non accede ai dati contenuti negli account del Cliente se non nella misura strettamente necessaria per assistenza, manutenzione e sicurezza, o su richiesta del Cliente.

Art. 4Riservatezza delle persone autorizzate

Il Fornitore garantisce che le persone autorizzate al trattamento (attualmente il solo titolare della ditta ed eventuali collaboratori formalmente incaricati) si sono impegnate alla riservatezza, hanno ricevuto istruzioni adeguate e accedono ai dati secondo il principio del minimo privilegio.

Art. 5Misure di sicurezza (art. 32 GDPR)

Il Fornitore adotta e mantiene le misure tecniche e organizzative descritte nell'Allegato 2, adeguate al rischio del trattamento, e le aggiorna nel tempo senza ridurne il livello complessivo di protezione.

Art. 6Sub-responsabili

Il Cliente autorizza in via generale il ricorso ai sub-responsabili elencati nell'Allegato 3. Il Fornitore: (a) impone a ciascun sub-responsabile, mediante contratto, obblighi di protezione dei dati equivalenti a quelli del presente accordo; (b) resta pienamente responsabile verso il Cliente dell'operato dei sub-responsabili; (c) comunica al Cliente ogni aggiunta o sostituzione con almeno 15 giorni di anticipo via email.

Il Cliente può opporsi per motivi legittimi entro tale termine; se le parti non trovano una soluzione ragionevole (incluso il mantenimento della configurazione precedente, ove tecnicamente possibile), il Cliente può recedere dal Contratto con rimborso pro-quota del canone non goduto.

Art. 7Trasferimenti extra-UE

I dati sono conservati su infrastruttura collocata nell'Unione Europea (Allegato 3). Qualora un trattamento comporti un trasferimento verso Paesi terzi (es. accesso per supporto tecnico da parte di un sub-responsabile con sede extra-UE), esso avviene esclusivamente in presenza delle garanzie di cui al Capo V GDPR: decisione di adeguatezza (incluso l'EU-US Data Privacy Framework, per i soggetti certificati) o Clausole Contrattuali Standard, con misure supplementari ove necessarie.

Art. 8Assistenza al titolare

Diritti degli interessati. Tenuto conto della natura del trattamento, il Fornitore assiste il Cliente con misure tecniche e organizzative adeguate per dare seguito alle richieste degli interessati (artt. 15–22 GDPR): il Servizio consente al Cliente in autonomia la consultazione, la rettifica, l'esportazione e la cancellazione dei dati di ciascun ospite. Se una richiesta di un interessato perviene direttamente al Fornitore, questi la inoltra al Cliente entro 5 giorni lavorativi senza darvi autonomo riscontro, salvo obbligo di legge.

Artt. 32–36 GDPR. Il Fornitore assiste il Cliente, per quanto di competenza e tenuto conto delle informazioni a sua disposizione, negli adempimenti in materia di sicurezza, notifica delle violazioni, valutazioni d'impatto (DPIA) e consultazioni preventive con l'autorità di controllo.

Art. 9Violazioni dei dati personali (data breach)

Il Fornitore notifica al Cliente ogni violazione dei dati personali di cui venga a conoscenza senza ingiustificato ritardo e comunque entro 48 ore, all'indirizzo email indicato nel Contratto, fornendo le informazioni di cui all'art. 33.3 GDPR nella misura in cui siano disponibili (natura della violazione, categorie e numero approssimativo di interessati e registrazioni coinvolte, probabili conseguenze, misure adottate o proposte). Il Fornitore documenta le violazioni e collabora con il Cliente per gli eventuali adempimenti verso il Garante e gli interessati, che restano in capo al titolare.

Art. 10Immagini di documenti d'identità — disciplina specifica

Il Servizio consente al Cliente di associare a una prenotazione la fotografia del documento d'identità dell'ospite, per velocizzare gli adempimenti di registrazione. In relazione a tali dati, a rischio più elevato, le parti convengono quanto segue:

  • le immagini sono conservate in un archivio dedicato ad accesso ristretto, cifrato a riposo, non esposto pubblicamente; l'accesso avviene esclusivamente tramite collegamenti firmati a scadenza temporale, disponibili ai soli Utenti autenticati del Cliente;
  • la decisione di acquisire l'immagine, la sua base giuridica e la durata di conservazione competono al Cliente in qualità di titolare, nel rispetto del principio di minimizzazione; il Fornitore raccomanda la cancellazione una volta esauriti gli adempimenti di registrazione (art. 109 TULPS) e comunque entro 30 GIORNI DAL CHECK-OUT;
  • il Cliente può cancellare ogni immagine in autonomia dalla scheda della prenotazione; su istruzione scritta del Cliente, il Fornitore esegue cancellazioni massive entro 7 giorni;
  • le immagini non sono utilizzate dal Fornitore per alcuna finalità propria, né sottoposte ad analisi, estrazione o indicizzazione.

Art. 11Cancellazione e restituzione dei dati

Alla cessazione del Contratto, su scelta del Cliente, il Fornitore restituisce i dati mediante esportazione completa (formato CSV/JSON e copia dei file) e successivamente cancella tutti i dati personali trattati per conto del Cliente entro 60 giorni dalla cessazione, salvo obblighi di conservazione previsti dal diritto dell'Unione o italiano. Le copie presenti nei backup vengono sovrascritte secondo il normale ciclo di rotazione, comunque non superiore a 30 giorni. Su richiesta, il Fornitore rilascia attestazione scritta dell'avvenuta cancellazione.

Art. 12Verifiche e audit

Il Fornitore mette a disposizione del Cliente tutte le informazioni necessarie a dimostrare il rispetto degli obblighi dell'art. 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni. Le verifiche avvengono di norma in forma documentale, con preavviso di 30 giorni, non più di una volta l'anno salvo violazioni accertate o richieste dell'autorità di controllo, in modo da non compromettere la sicurezza degli altri clienti dell'infrastruttura condivisa.

Art. 13Responsabilità e clausole finali

Ciascuna parte risponde secondo l'art. 82 GDPR per i danni derivanti dalla violazione degli obblighi che il Regolamento pone a suo carico. Per quanto non previsto si applicano il Contratto e i Termini di servizio; in caso di conflitto, sulle materie di protezione dei dati prevale il presente DPA. Il presente accordo resta efficace finché il Fornitore tratta dati personali per conto del Cliente.

All. 1Dettagli del trattamento

ElementoDescrizione
Natura e finalitàErogazione del gestionale in modalità SaaS: raccolta, registrazione, organizzazione, conservazione, consultazione, estrazione, comunicazione al solo Cliente, cancellazione dei dati necessari alla gestione di prenotazioni, soggiorni, ristorazione e attività operative della Struttura.
Categorie di interessatiOspiti e potenziali ospiti della Struttura (inclusi i componenti del gruppo, anche minori, limitatamente ai dati di prenotazione); Utenti e collaboratori del Cliente.
Categorie di datiDati identificativi e di contatto (nome, telefono, email, provenienza); dati di soggiorno (date, camera, ospiti, pasti, importi, tassa di soggiorno); estremi e immagine del documento d'identità; note operative libere inserite dal Cliente; credenziali degli Utenti.
Categorie particolari (art. 9)Eventuali indicazioni inserite dal Cliente per l'erogazione del soggiorno (es. disabilità, esigenze alimentari che possono riflettere condizioni di salute o convinzioni). Il loro inserimento è deciso dal Cliente; il Fornitore le tratta con le medesime misure di sicurezza rafforzate.
DurataDurata del Contratto, più il periodo di esportazione e cancellazione (Art. 11).

All. 2Misure tecniche e organizzative (art. 32 GDPR)

  • Cifratura in transito — tutte le comunicazioni avvengono su HTTPS/TLS 1.2 o superiore.
  • Cifratura a riposo — database e archivio file cifrati (AES-256) a livello di infrastruttura.
  • Autenticazione — accesso al gestionale solo tramite credenziali personali con password robuste; gestione sessioni sicura; le password sono conservate esclusivamente in forma di hash.
  • Segregazione dei dati — isolamento logico dei dati per Cliente/Struttura tramite politiche di sicurezza a livello di riga del database (Row Level Security): ogni Cliente accede esclusivamente ai propri dati.
  • Archivio documenti riservato — le immagini dei documenti risiedono in un bucket privato non accessibile pubblicamente; distribuzione solo tramite URL firmati a scadenza.
  • Controllo anti-conflitto a livello di database — vincoli e trigger lato server impediscono modifiche incoerenti indipendentemente dal client.
  • Backup — copie di sicurezza automatiche giornaliere gestite dall'infrastruttura, cifrate, con rotazione entro 30 giorni; ripristino verificato periodicamente.
  • Minimo privilegio — accesso amministrativo all'infrastruttura limitato alle sole persone autorizzate, protetto da autenticazione a più fattori.
  • Ambienti separati — sviluppo e test non utilizzano dati personali reali.
  • Registrazione degli accessi — log applicativi e infrastrutturali per la rilevazione di accessi anomali.
  • Gestione degli aggiornamenti — aggiornamento regolare di componenti e dipendenze; correzione prioritaria delle vulnerabilità di sicurezza.

All. 3Elenco dei sub-responsabili autorizzati

Sub-responsabileAttivitàSede e luogo del trattamentoGaranzie
Supabase, Inc.Database, autenticazione, archiviazione file (incluse immagini documenti), backupSede USA — dati ospitati in regione UEDPA sottoscritto; Clausole Contrattuali Standard per gli accessi di supporto
Netlify, Inc.Hosting delle interfacce web e distribuzione dei contenuti (CDN)Sede USA — CDN con nodi anche in UEDPA sottoscritto; Clausole Contrattuali Standard / EU-US Data Privacy Framework
ResendInvio delle email automatiche (conferme prenotazione, notifiche)

Nota: i pagamenti dei corrispettivi del Servizio sono gestiti tramite Stripe Payments Europe Ltd, che non tratta dati degli ospiti e non è pertanto sub-responsabile ai sensi del presente accordo.

Il Cliente (Titolare del trattamento)
Luogo, data, timbro e firma
Kometa Lab (Responsabile del trattamento)
Luogo, data e firma

Contratto di servizio

Modello di contratto tra Kometa Lab e la Struttura cliente. I campi evidenziati vanno compilati per ogni cliente; Termini di servizio e DPA ne sono parte integrante.

Modello versione 1.0 · 31 agosto 2026

§Le parti

Fornitore: Kometa Lab di Maxim Grigorosciuc, con sede a Torino, P.IVA in aggiornamento, codice fiscale GRGMXM98R11Z140I, email rifugioonline@proton.me, PEC maximgrigorosciuc@legalmail.it.

Cliente: [RAGIONE SOCIALE / DITTA], con sede in [INDIRIZZO], P.IVA/C.F. [P.IVA / C.F.], in persona di [NOME REFERENTE], email [EMAIL], tel. [TELEFONO], per la struttura ricettiva "[NOME RIFUGIO / STRUTTURA]" sita in [COMUNE (PROV.)] (la "Struttura").

Art. 1Oggetto e documenti contrattuali

Il Fornitore eroga al Cliente il servizio "Agenda Rifugio" nel Piano indicato all'Art. 2, alle condizioni del presente Contratto e dei documenti che ne formano parte integrante e sostanziale: (a) i Termini di servizio v. [1.0]; (b) l'Accordo sul trattamento dei dati personali (DPA) — Allegato A. In caso di contrasto prevalgono, nell'ordine: il presente Contratto, il DPA (per le materie di protezione dei dati), i Termini di servizio.

Art. 2Piano e corrispettivi

VoceDettaglio
Piano[AGENDA / AGENDA PRO / CONNESSO / CONNESSO FIRMA / VETRINA]
Attivazione + primo anno[IMPORTO] (una tantum, comprensivo di configurazione, migrazione prenotazioni e primo anno di servizio)
Rinnovo annuale[IMPORTO]/anno dal secondo anno, comprensivo di hosting, backup, aggiornamenti e assistenza
Utenti inclusi[1 / FINO A 3 / ILLIMITATI]
Servizi aggiuntivi[ES. GESTIONE MULTI-STRUTTURA, CAMPEGGIO ANNESSO — SE PATTUITI]
Pagamento[BONIFICO / LINK STRIPE], anticipato. Importi [IVA INCLUSA / ESCLUSA / OPERAZIONE IN REGIME FORFETTARIO]

Art. 3Attivazione e collaborazione

Il Fornitore attiva il Servizio entro 48 ore lavorative dalla ricezione del pagamento e dei materiali indicati all'Art. 3 dei Termini di servizio. Il Cliente designa quale referente operativo [NOME], raggiungibile al numero [TELEFONO].

Art. 4Durata e rinnovo

Il Contratto decorre dall'attivazione e ha durata di 12 mesi. Si rinnova per periodi annuali con il pagamento del canone di rinnovo, secondo l'Art. 6 dei Termini di servizio. Il mancato rinnovo non comporta penali; restano garantiti l'esportazione dei dati (finestra di 30 giorni) e gli obblighi di cancellazione previsti dal DPA.

Art. 5Garanzia 30 giorni

Il Cliente può recedere entro 30 giorni dall'attivazione con rimborso integrale, ai sensi dell'Art. 7 dei Termini di servizio.

Art. 6Proprietà ed esportazione dei dati

Le parti richiamano espressamente, quale clausola essenziale del presente Contratto, l'Art. 8 dei Termini di servizio: i dati inseriti nel Servizio restano di esclusiva titolarità del Cliente, che può ottenerne in ogni momento l'esportazione completa e gratuita in formato aperto, evasa entro 7 giorni, anche nei 30 giorni successivi alla cessazione.

Art. 7Protezione dei dati personali

Con la sottoscrizione del presente Contratto le parti sottoscrivono altresì il DPA (Allegato A), con cui il Cliente, titolare del trattamento dei dati degli ospiti, nomina il Fornitore responsabile del trattamento ai sensi dell'art. 28 GDPR. Il Cliente dichiara di essere a conoscenza dei propri obblighi di titolare, inclusi quelli richiamati all'Art. 9 dei Termini di servizio (informativa agli ospiti, adempimenti art. 109 TULPS, imposta di soggiorno, minimizzazione delle immagini dei documenti).

Art. 8Assistenza

Assistenza inclusa nel Piano tramite [WHATSAPP / TELEFONO / EMAIL] al recapito [RECAPITO], nei giorni lavorativi [ORARI], con priorità [STANDARD / PRIORITARIA] e copertura estesa in alta stagione.

Art. 9Richiami finali

Per tutto quanto non previsto si applicano i Termini di servizio, che il Cliente dichiara di aver letto e accettato. Legge italiana; Foro esclusivo di [FORO]. Il presente Contratto può essere sottoscritto anche con firma elettronica o mediante scambio a mezzo email/PEC con espressa accettazione.

Il Fornitore — Kometa Lab
Luogo, data e firma
Il Cliente
Luogo, data, timbro e firma

§Approvazione specifica ex artt. 1341–1342 c.c.

Il Cliente dichiara di aver letto e di approvare specificamente le seguenti clausole dei Termini di servizio: Art. 4 (responsabilità per gli account), Art. 6 (sospensione e risoluzione per mancato pagamento), Art. 10 (livelli di servizio), Art. 12 (limitazione di responsabilità), Art. 13 (effetti della cessazione), Art. 14 (modifiche al Servizio e ai Termini), Art. 15 (foro esclusivo), Art. 16 (divieto di cessione).

Il Cliente — per approvazione specifica
Luogo, data, timbro e firma

Informativa privacy per gli ospiti — modello pronto all'uso

Da personalizzare con i dati della Struttura e mettere a disposizione degli ospiti (al check-in, sul sito, nel modulo di richiesta). Il titolare del trattamento è il rifugio: senza questa informativa la catena GDPR è incompleta, qualunque cosa faccia il fornitore del software.

Modello versione 1.0 · da compilare a cura della Struttura

1.Titolare del trattamento

[RAGIONE SOCIALE / DITTA DEL RIFUGIO], con sede in [INDIRIZZO], P.IVA [P.IVA], email [EMAIL], tel. [TELEFONO] ("il Rifugio").

2.Quali dati trattiamo e perché

DatiFinalitàBase giuridicaConservazione
Dati identificativi e di contatto (nome, telefono, email) e dati della prenotazione (date, camera, ospiti, pasti)Gestione della richiesta, della prenotazione e del soggiornoContratto e misure precontrattuali — art. 6.1.b GDPR[ES. 3 ANNI] dall'ultimo soggiorno, salvo obblighi fiscali
Dati e estremi del documento d'identità, per tutti gli ospiti (anche minori)Comunicazione delle generalità all'autorità di pubblica sicurezza (portale Alloggiati Web)Obbligo legale — art. 6.1.c GDPR e art. 109 TULPSIl tempo necessario all'adempimento
Eventuale fotografia del documento, acquisita per velocizzare la registrazioneCorretta trascrizione delle generalitàLegittimo interesse a un check-in rapido e accurato — art. 6.1.f GDPRCancellata dopo l'adempimento e comunque entro [30 GIORNI] dal check-out
Dati per l'imposta di soggiornoCalcolo e versamento dell'impostaObbligo legale — art. 6.1.c GDPRTermini di legge
Eventuali esigenze particolari (es. alimentari, di accessibilità) da te comunicateErogazione del soggiorno secondo le tue necessitàSu tua iniziativa; per i dati che rivelano salute: art. 9.2.a GDPR (consenso manifestato con la comunicazione)Durata del soggiorno e storico prenotazioni

3.Chi tratta i dati per nostro conto

I dati sono gestiti tramite il gestionale "Agenda Rifugio" fornito da Kometa Lab di [NOME], nominato responsabile del trattamento ai sensi dell'art. 28 GDPR; i dati risiedono su server nell'Unione Europea, protetti da cifratura e accessi riservati. Le generalità degli ospiti sono comunicate all'autorità di pubblica sicurezza come previsto dalla legge. Nessun dato è ceduto a terzi per finalità di marketing.

4.I tuoi diritti

Puoi chiedere in ogni momento accesso, rettifica, cancellazione, limitazione, portabilità dei tuoi dati e opporti ai trattamenti basati sul legittimo interesse, scrivendo a [EMAIL DEL RIFUGIO]. Puoi inoltre proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it). Il conferimento dei dati richiesti per legge è obbligatorio: in mancanza non è possibile ospitarti.