TravelMate

Informativa privacy

Versione 1.0 · Ultimo aggiornamento: 3 ottobre 2026

TravelMate ti aiuta a organizzare viaggi, contenuti e spese con altre persone. Questa informativa spiega come vengono trattati i dati personali nell’app e nel sito travelmate.cloud, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR). Alcune funzioni sono facoltative o disponibili solo nelle versioni che le includono: i trattamenti descritti per queste funzioni avvengono quando le utilizzi.

1. Titolare e contatti

VENETA ENGINEERING SRL
Sede legale: Via Lovanio 8/10, 37135 Verona, Italia.
Codice fiscale: 00828990226 · Partita IVA: 01781590235.

Referente per la privacy di TravelMate: Alessandro Turella.
Email: alessandro.turella@venetaengineering.it.

Il referente riceve le richieste per conto del titolare. Questa indicazione non costituisce una designazione del referente come responsabile della protezione dei dati (DPO).

2. Quali dati trattiamo, da dove provengono e perché

Account e autenticazione

Trattiamo nome, email o numero di telefono verificato, eventuale foto profilo, identificativo dell’account, dati di verifica del contatto, sessioni, richieste di recupero dell’accesso e data di presa visione dell’informativa. Per l’accesso con password conserviamo un valore derivato dalla password, non la password in chiaro.

Se scegli Google, Microsoft o Facebook, riceviamo tramite Firebase Authentication l’identità verificata e i dati di profilo resi disponibili dal provider, come nome, identificativo e contatto, secondo i permessi e le scelte del tuo account. Non riceviamo la password del provider. Non associamo automaticamente due account TravelMate soltanto perché hanno la stessa email: il collegamento richiede un flusso autenticato. Questi dati servono a creare l’account, riconoscerti, proteggere le sessioni e gestire l’assistenza.

Organizzazione dei viaggi e conti condivisi

Trattiamo destinazioni e date, partecipanti e ruoli, inviti, itinerari, attività e assegnazioni, prenotazioni, note, commenti e notifiche. Per le spese trattiamo descrizioni, importi, valute, cambi utilizzati, partecipanti, ripartizioni e rimborsi. Questi dati permettono la collaborazione e la ricostruzione dei conti del gruppo. La registrazione di una spesa o di un rimborso nell’app non esegue un pagamento e non comporta l’acquisizione di credenziali bancarie.

I dati possono essere inseriti da te oppure da altri partecipanti, ad esempio quando ti invitano, ti assegnano un’attività o ti includono in una spesa. Chi inserisce dati di altre persone deve essere legittimato a farlo, informarle della condivisione e limitare i dati a quelli necessari al viaggio.

Documenti, foto, video e importazioni

Trattiamo i file che carichi, il nome, il formato, la dimensione, il proprietario, le autorizzazioni e le informazioni che i file contengono. Documenti e immagini possono includere dati di terzi e metadati incorporati, per esempio informazioni sulla ripresa: non presumere che vengano rimossi automaticamente. Le importazioni di prenotazioni e calendario, quando disponibili, elaborano i contenuti da te selezionati per proporre informazioni da inserire nel viaggio.

Se utilizzi una funzione di importazione dalla posta, vengono trattati i messaggi e gli allegati che decidi di importare o inoltrare, con mittente, oggetto, corpo e dati estratti. Le autorizzazioni dipendono dal flusso utilizzato; l’accesso alla posta non è una condizione per usare il servizio di base.

Funzioni facoltative

Funzionamento del sito, sicurezza e assistenza

Possono essere trattati indirizzo IP, data e ora, dati della richiesta, informazioni sul browser o sul dispositivo, errori, eventi di accesso e informazioni che invii all’assistenza. Servono a fornire il sito, prevenire abusi, diagnosticare problemi e rispondere alle richieste. Il servizio non vende i dati personali e non utilizza i contenuti dei viaggi per pubblicità comportamentale.

TravelMate non richiede dati sulla salute, convinzioni, orientamento sessuale o altre categorie particolari per creare un account. Evita di inserirli nei contenuti condivisi se non sono necessari e se non disponi di un presupposto valido, soprattutto quando riguardano altre persone.

3. Basi giuridiche e facoltatività

FinalitàBase giuridica
Account, accesso, organizzazione del viaggio, documenti, conti, comunicazioni di servizio e funzioni richiesteEsecuzione del servizio e delle misure richieste prima della sua erogazione, articolo 6(1)(b) GDPR. Per i dati di terzi inseriti dagli utenti, legittimo interesse alla collaborazione nel viaggio, nei limiti delle ragionevoli aspettative degli interessati, articolo 6(1)(f).
Sicurezza, prevenzione degli abusi, gestione degli incidenti e tutela dei dirittiLegittimo interesse del titolare a proteggere utenti e servizio, articolo 6(1)(f), con possibilità di opposizione e valutazione dei diritti dell’interessato.
Condivisione facoltativa della posizione, visibilità community e trattamenti facoltativi che richiedono consensoConsenso, articolo 6(1)(a), quando richiesto dal flusso. Puoi revocarlo per il futuro. L’autorizzazione del sistema operativo si aggiunge alle scelte effettuate nell’app.
Adempimenti imposti dalla legge e richieste vincolanti delle autoritàObbligo legale, articolo 6(1)(c), limitatamente ai dati richiesti.

Nome e contatto verificato sono necessari per creare un nuovo account. I contenuti di viaggio sono necessari nella misura in cui utilizzi la relativa funzione. Foto profilo, community, posizione, importazioni, assistente AI e notifiche del dispositivo sono facoltativi: puoi utilizzare le altre funzioni senza attivarli. Il login social è un’alternativa ai metodi di accesso disponibili, non un obbligo. La presa visione di questa informativa non è un consenso generale e non autorizza marketing.

4. Chi può vedere i dati

I partecipanti attivi vedono i dati condivisi del viaggio secondo il proprio ruolo. I documenti possono essere privati, condivisi con il gruppo o con persone selezionate; un link di download non sostituisce i controlli di accesso previsti dal servizio. La rimozione dal viaggio revoca l’accesso corrente ma può lasciare i riferimenti necessari allo storico contabile e non richiama copie già scaricate.

Il profilo community viene mostrato secondo la scelta di visibilità. I contenuti dei viaggi non sono pubblicati automaticamente su Facebook o Instagram. Quando condividi un file, scegli personalmente app e destinatari; il loro trattamento è regolato dai rispettivi rapporti e informative.

Possono accedere ai dati gli incaricati del titolare per amministrazione, assistenza e sicurezza, nei limiti delle esigenze del servizio; i fornitori tecnici per le attività affidate; consulenti quando necessari per obblighi o tutela dei diritti; autorità soltanto quando esiste un valido presupposto.

5. Fornitori e trattamenti fuori dallo SEE

La localizzazione del server ad Amsterdam non significa che tutti i trattamenti dei fornitori avvengano nello Spazio economico europeo (SEE). I servizi possono coinvolgere società e subfornitori in altri Paesi, inclusi gli Stati Uniti. Per tali trasferimenti sono applicabili le garanzie previste dal GDPR e dalle condizioni del relativo servizio, quali decisioni di adeguatezza ove applicabili e clausole contrattuali standard, con le misure supplementari richieste nel caso concreto. I documenti dei fornitori collegati sopra descrivono i rispettivi meccanismi e subfornitori; puoi chiedere al titolare informazioni e copia delle garanzie pertinenti al trattamento dei tuoi dati. Questa informativa non sostituisce le informative dei servizi esterni.

6. Per quanto tempo conserviamo i dati

La conservazione segue la finalità del dato e le azioni di cancellazione disponibili. Dove non è previsto un termine fisso, si applicano i criteri seguenti; non è attualmente prevista una cancellazione automatica generale degli account solo perché inattivi.

DatiDurata o criterio
Profilo e dati dell’accountPer la durata dell’account, salvo richiesta di cancellazione o rimozione anticipata. Con l’eliminazione vengono revocati gli accessi e rimossi o sostituiti i dati descritti nella procedura di cancellazione.
Viaggi, documenti e contenuti condivisiFinché necessari al viaggio e alla sua consultazione da parte degli utenti autorizzati, salvo eliminazione del contenuto o del viaggio. La rimozione di un partecipante non equivale alla cancellazione del viaggio.
Spese, rimborsi e riferimenti condivisiFinché resta necessario ricostruire e verificare i conti del viaggio condiviso. Dopo la cancellazione dell’account, i riferimenti restano pseudonimizzati; la necessità di mantenere dati residui viene valutata anche in caso di richiesta dell’interessato. Pseudonimizzazione non significa anonimizzazione irreversibile.
Posizione condivisaFino alla scadenza scelta nel flusso, all’interruzione o alla revoca dell’accesso. La funzione utilizza dati temporanei e non costruisce uno storico permanente dei percorsi.
Notifiche pushLe consegne tecniche vengono eliminate dopo 7 giorni; gli identificativi dei dispositivi non utilizzati vengono rimossi dopo 90 giorni dall’ultimo aggiornamento. Le notifiche interne possono restare finché l’utente o l’account non le elimina.
Sessioni, verifiche e collegamenti socialLe credenziali temporanee sono valide per il periodo indicato dal flusso e sono revocabili. La scadenza ne impedisce l’utilizzo, ma non equivale necessariamente alla cancellazione immediata del record tecnico. I collegamenti TravelMate sono rimossi con la cancellazione dell’account; il profilo tecnico Firebase richiede una gestione separata.
Log, assistenza e copie di sicurezzaSolo per le esigenze di diagnosi, sicurezza, gestione della richiesta, verifica del rilascio e ripristino. I log tecnici sono soggetti a rotazione; le copie di manutenzione sono gestite separatamente dai dati operativi e la loro rimozione richiede manutenzione amministrativa. Non è attualmente attivo un ciclo automatico generale di scadenza dei backup. Per una richiesta di cancellazione vengono valutati anche i dati nelle copie e impedita la loro reintroduzione nell’uso ordinario.

In presenza di uno specifico obbligo legale o di una controversia, possono essere conservati i soli dati necessari per il periodo richiesto dall’obbligo o dalla tutela del diritto. I conti informali del viaggio non vengono equiparati automaticamente alla contabilità fiscale dell’azienda. I tempi dei trattamenti autonomi dei provider e delle copie già esportate dipendono dai rispettivi titolari.

7. Come proteggiamo i dati

Il servizio utilizza connessioni HTTPS, verifica delle sessioni, controlli di partecipazione al viaggio, ruoli e autorizzazioni sui documenti. I file nello storage applicativo sono cifrati dal servizio. Le credenziali tecniche non sono pubblicate nel sito. L’amministrazione è limitata ai soggetti autorizzati e vengono adottate misure per contrastare tentativi abusivi.

Nessun sistema può garantire l’assenza assoluta di incidenti. Proteggi il dispositivo e gli account collegati, non condividere password o codici e verifica le persone con cui condividi un viaggio. Puoi segnalare problemi di sicurezza al contatto indicato in questa informativa.

8. I tuoi diritti e come esercitarli

Nei casi previsti dal GDPR puoi chiedere accesso e copia dei dati, rettifica, cancellazione, limitazione, portabilità dei dati forniti e opposizione ai trattamenti fondati sul legittimo interesse. Puoi revocare il consenso per il futuro senza pregiudicare la liceità del trattamento precedente. Alcuni diritti possono incontrare limiti per obblighi legali o diritti di altre persone: riceverai una spiegazione in caso di rifiuto o accoglimento parziale.

Scrivi a alessandro.turella@venetaengineering.it indicando «TravelMate — richiesta privacy», l’account interessato e la richiesta. Non inviare password, codici o token. Se necessario, chiederemo informazioni proporzionate per verificare che l’account sia tuo. Le richieste sono normalmente gratuite; si applicano le eccezioni previste dal GDPR per richieste manifestamente infondate o eccessive.

Il riscontro viene fornito senza ingiustificato ritardo e di regola entro un mese dal ricevimento. In caso di complessità o numero di richieste il termine può essere prorogato fino a due ulteriori mesi, informandoti entro il primo mese dei motivi.

Nell’app puoi esportare i dati dall’area Account e richiedere l’eliminazione dell’account. L’export attuale contiene dati strutturati e l’elenco dei file, non una copia completa di tutti i file binari: puoi scaricare i file accessibili oppure richiedere assistenza. Le istruzioni di cancellazione spiegano gli effetti sul gruppo, i dati residui e la gestione dei login social.

Puoi presentare reclamo al Garante per la protezione dei dati personali o all’autorità competente nel tuo Paese e utilizzare i rimedi previsti dalla legge. Non devi contattarci prima per poter esercitare questo diritto.

TravelMate non utilizza decisioni interamente automatizzate che producano effetti giuridici o analogamente significativi. I suggerimenti community e dell’assistente sono strumenti di supporto: le azioni sul viaggio dipendono dalle scelte degli utenti.

9. Sito, cookie e dispositivi

Le pagine informative non incorporano strumenti pubblicitari o analytics. Il flusso di accesso carica componenti Google Firebase e i servizi del provider scelto, che possono usare tecnologie necessarie ad autenticazione, sicurezza e prevenzione degli abusi. Se viene utilizzata la verifica telefonica, può essere caricato reCAPTCHA. I servizi esterni possono applicare le proprie informative e scelte sui cookie.

La pagina di accesso configura la sessione Firebase in memoria del browser. L’app conserva le informazioni necessarie alla sessione nel dispositivo e può creare copie temporanee dei file per visualizzazione o condivisione. Logout, impostazioni del dispositivo e cancellazione dell’app incidono sui dati locali; le copie esportate ad altre app richiedono gestione separata.

10. Aggiornamenti dell’informativa

Questa pagina viene aggiornata se cambiano funzioni, fornitori o trattamenti. La versione e la data sono indicate all’inizio. Le modifiche rilevanti vengono comunicate attraverso il servizio quando necessario; se un nuovo trattamento richiede consenso, la sola pubblicazione dell’informativa non sostituisce la relativa richiesta.