Informativa privacy
Versione 1.0 · Ultimo aggiornamento: 3 ottobre 2026
TravelMate ti aiuta a organizzare viaggi, contenuti e spese con altre persone. Questa informativa spiega come vengono trattati i dati personali nell’app e nel sito travelmate.cloud, ai sensi degli articoli 13 e 14 del Regolamento (UE) 2016/679 (GDPR). Alcune funzioni sono facoltative o disponibili solo nelle versioni che le includono: i trattamenti descritti per queste funzioni avvengono quando le utilizzi.
1. Titolare e contatti
VENETA ENGINEERING SRL
Sede legale: Via Lovanio 8/10, 37135 Verona, Italia.
Codice fiscale: 00828990226 · Partita IVA: 01781590235.
Referente per la privacy di TravelMate: Alessandro Turella.
Email: alessandro.turella@venetaengineering.it.
Il referente riceve le richieste per conto del titolare. Questa indicazione non costituisce una designazione del referente come responsabile della protezione dei dati (DPO).
2. Quali dati trattiamo, da dove provengono e perché
Account e autenticazione
Trattiamo nome, email o numero di telefono verificato, eventuale foto profilo, identificativo dell’account, dati di verifica del contatto, sessioni, richieste di recupero dell’accesso e data di presa visione dell’informativa. Per l’accesso con password conserviamo un valore derivato dalla password, non la password in chiaro.
Se scegli Google, Microsoft o Facebook, riceviamo tramite Firebase Authentication l’identità verificata e i dati di profilo resi disponibili dal provider, come nome, identificativo e contatto, secondo i permessi e le scelte del tuo account. Non riceviamo la password del provider. Non associamo automaticamente due account TravelMate soltanto perché hanno la stessa email: il collegamento richiede un flusso autenticato. Questi dati servono a creare l’account, riconoscerti, proteggere le sessioni e gestire l’assistenza.
Organizzazione dei viaggi e conti condivisi
Trattiamo destinazioni e date, partecipanti e ruoli, inviti, itinerari, attività e assegnazioni, prenotazioni, note, commenti e notifiche. Per le spese trattiamo descrizioni, importi, valute, cambi utilizzati, partecipanti, ripartizioni e rimborsi. Questi dati permettono la collaborazione e la ricostruzione dei conti del gruppo. La registrazione di una spesa o di un rimborso nell’app non esegue un pagamento e non comporta l’acquisizione di credenziali bancarie.
I dati possono essere inseriti da te oppure da altri partecipanti, ad esempio quando ti invitano, ti assegnano un’attività o ti includono in una spesa. Chi inserisce dati di altre persone deve essere legittimato a farlo, informarle della condivisione e limitare i dati a quelli necessari al viaggio.
Documenti, foto, video e importazioni
Trattiamo i file che carichi, il nome, il formato, la dimensione, il proprietario, le autorizzazioni e le informazioni che i file contengono. Documenti e immagini possono includere dati di terzi e metadati incorporati, per esempio informazioni sulla ripresa: non presumere che vengano rimossi automaticamente. Le importazioni di prenotazioni e calendario, quando disponibili, elaborano i contenuti da te selezionati per proporre informazioni da inserire nel viaggio.
Se utilizzi una funzione di importazione dalla posta, vengono trattati i messaggi e gli allegati che decidi di importare o inoltrare, con mittente, oggetto, corpo e dati estratti. Le autorizzazioni dipendono dal flusso utilizzato; l’accesso alla posta non è una condizione per usare il servizio di base.
Funzioni facoltative
- Community: preferenze di viaggio, interessi, visibilità del profilo, proposte e blocchi servono a consentire i contatti e suggerire affinità. La visibilità dipende dalle impostazioni scelte.
- Posizione: coordinate, orario del rilevamento e messaggio vengono utilizzati soltanto quando avvii la condivisione, per rendere il punto visibile ai partecipanti autorizzati per il tempo scelto. Puoi interromperla. La funzione descritta non prevede un tracciamento continuo in background.
- Notifiche push: piattaforma, identificativo tecnico del dispositivo e token di notifica servono a consegnare gli avvisi tramite Apple o Google. Puoi disattivare le notifiche nell’app o nel sistema operativo; ciò non elimina necessariamente le notifiche interne già presenti.
- Assistente AI: quando abilitato e richiesto, il servizio elabora la domanda, il contesto del viaggio autorizzato e gli eventuali documenti selezionati per produrre suggerimenti e bozze. Prima dell’utilizzo viene richiesta la scelta prevista dal relativo flusso. Le proposte richiedono una tua valutazione e conferma.
- Condivisione ed esportazione: i dati e i file selezionati vengono preparati per il download, il fotolibro o l’invio tramite un’app scelta da te. Una copia affidata a un’altra app o a un destinatario esce dal controllo di TravelMate.
Funzionamento del sito, sicurezza e assistenza
Possono essere trattati indirizzo IP, data e ora, dati della richiesta, informazioni sul browser o sul dispositivo, errori, eventi di accesso e informazioni che invii all’assistenza. Servono a fornire il sito, prevenire abusi, diagnosticare problemi e rispondere alle richieste. Il servizio non vende i dati personali e non utilizza i contenuti dei viaggi per pubblicità comportamentale.
TravelMate non richiede dati sulla salute, convinzioni, orientamento sessuale o altre categorie particolari per creare un account. Evita di inserirli nei contenuti condivisi se non sono necessari e se non disponi di un presupposto valido, soprattutto quando riguardano altre persone.
3. Basi giuridiche e facoltatività
| Finalità | Base giuridica |
|---|---|
| Account, accesso, organizzazione del viaggio, documenti, conti, comunicazioni di servizio e funzioni richieste | Esecuzione del servizio e delle misure richieste prima della sua erogazione, articolo 6(1)(b) GDPR. Per i dati di terzi inseriti dagli utenti, legittimo interesse alla collaborazione nel viaggio, nei limiti delle ragionevoli aspettative degli interessati, articolo 6(1)(f). |
| Sicurezza, prevenzione degli abusi, gestione degli incidenti e tutela dei diritti | Legittimo interesse del titolare a proteggere utenti e servizio, articolo 6(1)(f), con possibilità di opposizione e valutazione dei diritti dell’interessato. |
| Condivisione facoltativa della posizione, visibilità community e trattamenti facoltativi che richiedono consenso | Consenso, articolo 6(1)(a), quando richiesto dal flusso. Puoi revocarlo per il futuro. L’autorizzazione del sistema operativo si aggiunge alle scelte effettuate nell’app. |
| Adempimenti imposti dalla legge e richieste vincolanti delle autorità | Obbligo legale, articolo 6(1)(c), limitatamente ai dati richiesti. |
Nome e contatto verificato sono necessari per creare un nuovo account. I contenuti di viaggio sono necessari nella misura in cui utilizzi la relativa funzione. Foto profilo, community, posizione, importazioni, assistente AI e notifiche del dispositivo sono facoltativi: puoi utilizzare le altre funzioni senza attivarli. Il login social è un’alternativa ai metodi di accesso disponibili, non un obbligo. La presa visione di questa informativa non è un consenso generale e non autorizza marketing.
4. Chi può vedere i dati
I partecipanti attivi vedono i dati condivisi del viaggio secondo il proprio ruolo. I documenti possono essere privati, condivisi con il gruppo o con persone selezionate; un link di download non sostituisce i controlli di accesso previsti dal servizio. La rimozione dal viaggio revoca l’accesso corrente ma può lasciare i riferimenti necessari allo storico contabile e non richiama copie già scaricate.
Il profilo community viene mostrato secondo la scelta di visibilità. I contenuti dei viaggi non sono pubblicati automaticamente su Facebook o Instagram. Quando condividi un file, scegli personalmente app e destinatari; il loro trattamento è regolato dai rispettivi rapporti e informative.
Possono accedere ai dati gli incaricati del titolare per amministrazione, assistenza e sicurezza, nei limiti delle esigenze del servizio; i fornitori tecnici per le attività affidate; consulenti quando necessari per obblighi o tutela dei diritti; autorità soltanto quando esiste un valido presupposto.
5. Fornitori e trattamenti fuori dallo SEE
- DigitalOcean: infrastruttura applicativa, database e file sul server scelto ad Amsterdam. Informazioni sul trattamento dei dati.
- Cloudflare: gestione del dominio, instradamento e protezione del traffico, con trattamento di informazioni tecniche di connessione. Informazioni sul trattamento dei dati.
- Resend: invio di email di verifica, recupero accesso e altre comunicazioni di servizio; tratta destinatario, messaggio e dati di consegna. Informazioni sul trattamento dei dati.
- Google Firebase Authentication: verifica delle identità per l’accesso social e, se abilitato, telefonico. Privacy e sicurezza Firebase.
- Google e Apple: consegna delle notifiche rispettivamente attraverso Firebase Cloud Messaging e Apple Push Notification service. Privacy Google e privacy Apple.
- Google, Microsoft e Meta: servizi di accesso scelti dall’utente, che trattano anche dati come titolari per le finalità dei propri servizi. Privacy Google, privacy Microsoft, privacy Meta.
- OpenAI: elaborazione tramite API per l’assistente AI, esclusivamente quando la funzione è abilitata e utilizzata. Informazioni sul trattamento dei dati. Le email, i calendari e le app di condivisione esterni dipendono invece dal servizio che scegli di collegare o utilizzare.
La localizzazione del server ad Amsterdam non significa che tutti i trattamenti dei fornitori avvengano nello Spazio economico europeo (SEE). I servizi possono coinvolgere società e subfornitori in altri Paesi, inclusi gli Stati Uniti. Per tali trasferimenti sono applicabili le garanzie previste dal GDPR e dalle condizioni del relativo servizio, quali decisioni di adeguatezza ove applicabili e clausole contrattuali standard, con le misure supplementari richieste nel caso concreto. I documenti dei fornitori collegati sopra descrivono i rispettivi meccanismi e subfornitori; puoi chiedere al titolare informazioni e copia delle garanzie pertinenti al trattamento dei tuoi dati. Questa informativa non sostituisce le informative dei servizi esterni.
6. Per quanto tempo conserviamo i dati
La conservazione segue la finalità del dato e le azioni di cancellazione disponibili. Dove non è previsto un termine fisso, si applicano i criteri seguenti; non è attualmente prevista una cancellazione automatica generale degli account solo perché inattivi.
| Dati | Durata o criterio |
|---|---|
| Profilo e dati dell’account | Per la durata dell’account, salvo richiesta di cancellazione o rimozione anticipata. Con l’eliminazione vengono revocati gli accessi e rimossi o sostituiti i dati descritti nella procedura di cancellazione. |
| Viaggi, documenti e contenuti condivisi | Finché necessari al viaggio e alla sua consultazione da parte degli utenti autorizzati, salvo eliminazione del contenuto o del viaggio. La rimozione di un partecipante non equivale alla cancellazione del viaggio. |
| Spese, rimborsi e riferimenti condivisi | Finché resta necessario ricostruire e verificare i conti del viaggio condiviso. Dopo la cancellazione dell’account, i riferimenti restano pseudonimizzati; la necessità di mantenere dati residui viene valutata anche in caso di richiesta dell’interessato. Pseudonimizzazione non significa anonimizzazione irreversibile. |
| Posizione condivisa | Fino alla scadenza scelta nel flusso, all’interruzione o alla revoca dell’accesso. La funzione utilizza dati temporanei e non costruisce uno storico permanente dei percorsi. |
| Notifiche push | Le consegne tecniche vengono eliminate dopo 7 giorni; gli identificativi dei dispositivi non utilizzati vengono rimossi dopo 90 giorni dall’ultimo aggiornamento. Le notifiche interne possono restare finché l’utente o l’account non le elimina. |
| Sessioni, verifiche e collegamenti social | Le credenziali temporanee sono valide per il periodo indicato dal flusso e sono revocabili. La scadenza ne impedisce l’utilizzo, ma non equivale necessariamente alla cancellazione immediata del record tecnico. I collegamenti TravelMate sono rimossi con la cancellazione dell’account; il profilo tecnico Firebase richiede una gestione separata. |
| Log, assistenza e copie di sicurezza | Solo per le esigenze di diagnosi, sicurezza, gestione della richiesta, verifica del rilascio e ripristino. I log tecnici sono soggetti a rotazione; le copie di manutenzione sono gestite separatamente dai dati operativi e la loro rimozione richiede manutenzione amministrativa. Non è attualmente attivo un ciclo automatico generale di scadenza dei backup. Per una richiesta di cancellazione vengono valutati anche i dati nelle copie e impedita la loro reintroduzione nell’uso ordinario. |
In presenza di uno specifico obbligo legale o di una controversia, possono essere conservati i soli dati necessari per il periodo richiesto dall’obbligo o dalla tutela del diritto. I conti informali del viaggio non vengono equiparati automaticamente alla contabilità fiscale dell’azienda. I tempi dei trattamenti autonomi dei provider e delle copie già esportate dipendono dai rispettivi titolari.
7. Come proteggiamo i dati
Il servizio utilizza connessioni HTTPS, verifica delle sessioni, controlli di partecipazione al viaggio, ruoli e autorizzazioni sui documenti. I file nello storage applicativo sono cifrati dal servizio. Le credenziali tecniche non sono pubblicate nel sito. L’amministrazione è limitata ai soggetti autorizzati e vengono adottate misure per contrastare tentativi abusivi.
Nessun sistema può garantire l’assenza assoluta di incidenti. Proteggi il dispositivo e gli account collegati, non condividere password o codici e verifica le persone con cui condividi un viaggio. Puoi segnalare problemi di sicurezza al contatto indicato in questa informativa.
8. I tuoi diritti e come esercitarli
Nei casi previsti dal GDPR puoi chiedere accesso e copia dei dati, rettifica, cancellazione, limitazione, portabilità dei dati forniti e opposizione ai trattamenti fondati sul legittimo interesse. Puoi revocare il consenso per il futuro senza pregiudicare la liceità del trattamento precedente. Alcuni diritti possono incontrare limiti per obblighi legali o diritti di altre persone: riceverai una spiegazione in caso di rifiuto o accoglimento parziale.
Scrivi a alessandro.turella@venetaengineering.it indicando «TravelMate — richiesta privacy», l’account interessato e la richiesta. Non inviare password, codici o token. Se necessario, chiederemo informazioni proporzionate per verificare che l’account sia tuo. Le richieste sono normalmente gratuite; si applicano le eccezioni previste dal GDPR per richieste manifestamente infondate o eccessive.
Il riscontro viene fornito senza ingiustificato ritardo e di regola entro un mese dal ricevimento. In caso di complessità o numero di richieste il termine può essere prorogato fino a due ulteriori mesi, informandoti entro il primo mese dei motivi.
Nell’app puoi esportare i dati dall’area Account e richiedere l’eliminazione dell’account. L’export attuale contiene dati strutturati e l’elenco dei file, non una copia completa di tutti i file binari: puoi scaricare i file accessibili oppure richiedere assistenza. Le istruzioni di cancellazione spiegano gli effetti sul gruppo, i dati residui e la gestione dei login social.
Puoi presentare reclamo al Garante per la protezione dei dati personali o all’autorità competente nel tuo Paese e utilizzare i rimedi previsti dalla legge. Non devi contattarci prima per poter esercitare questo diritto.
TravelMate non utilizza decisioni interamente automatizzate che producano effetti giuridici o analogamente significativi. I suggerimenti community e dell’assistente sono strumenti di supporto: le azioni sul viaggio dipendono dalle scelte degli utenti.
9. Sito, cookie e dispositivi
Le pagine informative non incorporano strumenti pubblicitari o analytics. Il flusso di accesso carica componenti Google Firebase e i servizi del provider scelto, che possono usare tecnologie necessarie ad autenticazione, sicurezza e prevenzione degli abusi. Se viene utilizzata la verifica telefonica, può essere caricato reCAPTCHA. I servizi esterni possono applicare le proprie informative e scelte sui cookie.
La pagina di accesso configura la sessione Firebase in memoria del browser. L’app conserva le informazioni necessarie alla sessione nel dispositivo e può creare copie temporanee dei file per visualizzazione o condivisione. Logout, impostazioni del dispositivo e cancellazione dell’app incidono sui dati locali; le copie esportate ad altre app richiedono gestione separata.
10. Aggiornamenti dell’informativa
Questa pagina viene aggiornata se cambiano funzioni, fornitori o trattamenti. La versione e la data sono indicate all’inizio. Le modifiche rilevanti vengono comunicate attraverso il servizio quando necessario; se un nuovo trattamento richiede consenso, la sola pubblicazione dell’informativa non sostituisce la relativa richiesta.
TravelMate