Documento predisposto per la revisione legale. I campi [tra parentesi quadre] vanno completati e l'intero testo validato da un consulente prima dell'apertura al pubblico.
Informativa sul trattamento dei dati personali
ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del D.lgs. 196/2003 come modificato dal D.lgs. 101/2018 ("Codice Privacy").
Ultimo aggiornamento: 29/07/2026 · Versione applicativa v73
1. Titolare del trattamento
[RAGIONE SOCIALE], con sede legale in [INDIRIZZO COMPLETO], P.IVA/C.F. [NUMERO], email [EMAIL PRIVACY], PEC [PEC] (di seguito, il "Titolare"), in qualità di gestore della piattaforma "Posto al Mare" raggiungibile su [postoalmare.com].
[SE NOMINATO: Il Responsabile della protezione dei dati (DPO) è contattabile a EMAIL DPO.]
2. Ruoli: piattaforma e stabilimenti balneari
Posto al Mare è un marketplace che mette in contatto utenti e stabilimenti balneari ("Lidi"). Per i dati trattati nell'ambito della piattaforma (account, funzionamento del servizio, community, sicurezza) il Titolare agisce come titolare autonomo. I dati delle prenotazioni sono comunicati al Lido prescelto, che li tratta come autonomo titolare per l'esecuzione del servizio balneare, con propria informativa. La piattaforma non vende dati personali a terzi.
3. Dati trattati, finalità e basi giuridiche
- Dati account cliente (nome, email, telefono facoltativo, password cifrata): creazione e gestione dell'area personale, preferiti, diario di mare. Base giuridica: esecuzione del contratto (art. 6.1.b GDPR).
- Dati di prenotazione (nome, email, telefono, data, posto, extra, note), anche come ospite con verifica email (OTP): invio della richiesta al Lido, conferma, biglietto QR, check-in, cancellazione. Base: esecuzione del contratto (art. 6.1.b).
- Contenuti community (foto, didascalie, segnalazioni sul mare, "mi piace"): pubblicazione volontaria sulla piattaforma. I metadati EXIF/GPS delle foto vengono rimossi automaticamente al caricamento. Base: esecuzione del contratto per la funzione richiesta (art. 6.1.b); per l'eventuale ritratto di terze persone l'utente garantisce di aver raccolto il loro consenso.
- Dati dei gestori (referente, contatti, dati dello stabilimento, piano attivo): gestione del rapporto B2B. Base: esecuzione del contratto (art. 6.1.b).
- Email di servizio (conferme, OTP, avvisi prenotazione): comunicazioni necessarie al servizio. Base: esecuzione del contratto (art. 6.1.b).
- Avvisi "Mare Bello" (email quando il mare è previsto ottimo nei tuoi lidi preferiti): solo su attivazione volontaria dal profilo, revocabile in ogni momento. Base: consenso (art. 6.1.a).
- Profilo community facoltativo (preferenza relax/divertimento; interessi come amicizia, amore, sport, intrattenimento; con chi si è al mare; genere e persone che si desidera conoscere; zona di mare; attività e servizi preferiti): serve a proporre all'utente persone, lidi e attività in linea con ciò che cerca e — per chi sceglie "cerco divertimento" e presta il consenso — a comparire nella ricerca community visibile agli altri membri "cerco divertimento" (nome, foto profilo, interessi, zona e preferenze di conoscenza). L'utente può nascondersi dalla ricerca in ogni momento e le informazioni sono modificabili o eliminabili in autonomia dalla pagina Profilo. Non sono comunicate a soggetti esterni alla piattaforma. Base: consenso esplicito (art. 6.1.a e, per le preferenze idonee a rivelare l'orientamento sessuale, art. 9.2.a GDPR), revocabile in ogni momento con effetto immediato.
- Interessi reciproci ("mi interessa"/match): se l'utente manifesta interesse verso un altro membro, l'indicazione diventa visibile all'altro come "match" quando è reciproca. Base: esecuzione della funzione richiesta e consenso (art. 6.1.a/9.2.a).
- Inviti "Ti va un drink?": un membro può invitare un altro a vedersi; se l'invito è accettato, chi accetta indica un luogo (spiaggia/lido) e un giorno/orario, visibili a entrambi. L'invito si può rifiutare o ritirare in ogni momento. Base: esecuzione della funzione richiesta (art. 6.1.b).
- Messaggistica interna: i membri della community si scrivono solo tramite la chat interna; nessun recapito personale (telefono, email) è mai mostrato agli altri utenti. I messaggi sono conservati per consentire la conversazione e la moderazione delle segnalazioni. Base: esecuzione del contratto (art. 6.1.b) e legittimo interesse alla sicurezza (art. 6.1.f).
- Blocco e segnalazioni: l'utente può bloccare un altro membro (non vi vedrete né potrete scrivervi) e segnalare comportamenti scorretti. Le segnalazioni (motivo, eventuale nota, utente segnalato) sono trattate dall'amministrazione per la sicurezza della community e possono portare alla sospensione dell'account. Base: legittimo interesse (art. 6.1.f).
- Posizione approssimativa: la funzione "vicino a me" usa la geolocalizzazione del dispositivo (solo su richiesta e con permesso del browser) per ordinare i membri per vicinanza; la posizione precisa non viene salvata. La "zona di mare" indicata nel profilo è geocodificata in coordinate approssimative per le stesse finalità. Base: consenso (art. 6.1.a).
- Foto profilo (facoltativa): immagine scelta dall'utente, mostrata nel profilo e — se membro della community — nella ricerca community. I metadati EXIF/GPS vengono rimossi al caricamento. Rimovibile in autonomia dal profilo. Base: esecuzione del contratto (art. 6.1.b).
- Log tecnici e di sicurezza (indirizzo IP, orari, operazioni critiche, tentativi di accesso, registro audit): prevenzione abusi, sicurezza, difesa in giudizio. Base: legittimo interesse (art. 6.1.f).
- Accesso con Google o Apple (se attivato dal Titolare): riceviamo dal provider identificativo, email verificata e nome/cognome, usati solo per creare o collegare l'account; nessun accesso ad altri dati del profilo social. Base: esecuzione del contratto (art. 6.1.b); il provider tratta i dati secondo la propria informativa.
- Verifica del cellulare via SMS (se attivata dal Titolare): il numero fornito volontariamente riceve un codice usa-e-getta tramite il fornitore SMS nominato responsabile ex art. 28. Base: esecuzione del contratto per la funzione richiesta (art. 6.1.b).
- Cookie e strumenti di tracciamento: si veda la Cookie policy. Gli eventuali strumenti di statistica/marketing si attivano solo dopo il consenso (art. 6.1.a; art. 122 Codice Privacy).
Il conferimento dei dati contrassegnati come obbligatori nei moduli è necessario per erogare il servizio; il mancato conferimento impedisce la prenotazione o la registrazione. Non sono presenti processi decisionali automatizzati che producano effetti giuridici sull'interessato (art. 22 GDPR).
4. Destinatari
- Lido prescelto: riceve i dati della prenotazione come autonomo titolare (nome, contatti, dettagli della prenotazione, eventuali ordini al bar).
- Fornitori tecnici nominati responsabili ex art. 28 GDPR: hosting [Serverplan S.r.l. — DATI FORNITORE], servizi email [FORNITORE SMTP].
- Open-Meteo (previsioni marine): riceve solo coordinate geografiche di spiagge e località, nessun dato personale.
- Fornitori di misurazione/marketing (Google, Meta): solo se attivati dal Titolare e solo previo consenso dell'utente; si veda la Cookie policy.
- Autorità competenti, nei casi previsti dalla legge.
5. Trasferimenti extra UE/SEE
I dati sono conservati su server nell'Unione Europea. Gli eventuali strumenti di misurazione/marketing attivati previo consenso possono comportare trasferimenti verso paesi terzi (es. USA) sulla base di decisioni di adeguatezza (EU-U.S. Data Privacy Framework) o clausole contrattuali standard (art. 46 GDPR).
6. Tempi di conservazione
- Account: fino alla cancellazione da parte dell'utente (self-service dal profilo) o su richiesta.
- Prenotazioni: per la durata del servizio e successivamente nei limiti degli obblighi civilistici e fiscali (fino a 10 anni, art. 2220 c.c.), dopodiché cancellate o anonimizzate. In caso di cancellazione dell'account, le prenotazioni vengono immediatamente anonimizzate.
- Contenuti community: fino a rimozione da parte dell'utente, dell'admin o alla cancellazione dell'account; le foto rifiutate in moderazione sono eliminate automaticamente entro 30 giorni.
- Profilo community: fino a revoca del consenso (eliminazione self-service dal profilo) o alla cancellazione dell'account, che lo elimina automaticamente.
- Log tecnici, registro audit e codici email: cancellazione automatica programmata, per impostazione predefinita entro 24 mesi (parametro configurabile dal Titolare).
- Scelta cookie: memorizzata sul dispositivo dell'utente fino a revoca o pulizia del browser.
7. I tuoi diritti (artt. 15–22 GDPR)
Hai diritto di ottenere accesso, rettifica, cancellazione ("diritto all'oblio"), limitazione e portabilità dei dati, e di opporti ai trattamenti basati sul legittimo interesse; per i trattamenti basati sul consenso puoi revocarlo in ogni momento senza pregiudicare la liceità dei trattamenti già effettuati.
- Se hai un account: dal tuo profilo puoi scaricare una copia completa dei tuoi dati (formato JSON, art. 20) ed eliminare l'account in autonomia.
- Se hai prenotato come ospite (senza account): scrivi a [EMAIL PRIVACY] indicando l'email usata per la prenotazione; verificheremo la tua identità e risponderemo entro 30 giorni.
- Se sei un gestore: la cancellazione passa dall'assistenza ([EMAIL PRIVACY]) per la corretta chiusura dei rapporti contrattuali e dei lidi collegati.
Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali (www.garanteprivacy.it) o all'autorità di controllo del tuo paese di residenza.
8. Minori
La piattaforma non è destinata a minori di 14 anni; la registrazione è riservata a chi ha almeno 14 anni (età del consenso digitale in Italia, art. 2-quinquies Codice Privacy). Le prenotazioni per nuclei familiari sono effettuate dall'adulto di riferimento.
9. Sicurezza
Adottiamo misure tecniche e organizzative adeguate (art. 32 GDPR): password cifrate con algoritmi moderni, protezione CSRF, limitazione dei tentativi di accesso, registro delle operazioni critiche, rimozione automatica dei metadati dalle foto, minimizzazione dei dati comunicati ai Lidi, cancellazioni programmate e backup periodici. La procedura interna di gestione delle violazioni (data breach) prevede valutazione, registro ed eventuale notifica al Garante entro 72 ore (artt. 33–34 GDPR).
10. Modifiche
Eventuali modifiche sostanziali a questa informativa saranno pubblicate su questa pagina con aggiornamento della data; per gli utenti registrati le modifiche rilevanti saranno segnalate via email o al primo accesso utile.

