Informativa sulla privacy
Versione 3.0 · In vigore da: 13 luglio 2026
1. Titolare del trattamento
Otiux SRL (Romania) è il titolare del trattamento per i dati personali trattati tramite Otiux, incluso it.otiux.com.
Non siamo tenuti a nominare un Responsabile della Protezione dei Dati (DPO) ai sensi dell'articolo 37 del GDPR per le nostre attuali attività di trattamento. Le richieste privacy sono gestite dal nostro team principale.
2. Cosa raccogliamo e perché
2.1 Dati dell'account
| Dato | Finalità | Conservazione |
|---|---|---|
| Email, nome, password (con hash) | Account, autenticazione, assistenza | Finché l'account è attivo + 30 giorni dopo l'eliminazione |
| Telefono (opzionale) | Profilo / contatto host se lo aggiungi | Finché l'account è attivo |
| Foto profilo | Profilo pubblico | Finché non la rimuovi |
| Preferenza di lingua e paese | Valuta di visualizzazione, lingua, email | Finché l'account è attivo |
2.2 Verifica dell'identità (opzionale)
| Dato | Finalità | Conservazione |
|---|---|---|
| Immagini del documento d'identità, selfie | Prevenzione frodi, badge di fiducia | 90 giorni dopo la revisione, poi eliminate |
| Stato di verifica | Badge sul profilo / annunci | Finché l'account è attivo |
I documenti d'identità sono conservati crittografati (Cloudflare R2). L'accesso è limitato ai revisori autorizzati. Non vengono condivisi con altri utenti né usati per marketing.
2.3 Crediti, sblocchi e pagamenti
| Dato | Finalità | Conservazione |
|---|---|---|
| Saldo crediti, registro transazioni | Erogazione servizio, contabilità | Fino a 10 anni (obblighi legali/contabili) |
| Registri di sblocco (annuncio, date) | Rivelazione contatto, idoneità recensioni | 3 anni dopo la fine del periodo di soggiorno |
| Riferimenti e importi pagamenti Stripe | Fatturazione, rimborsi, fisco | Fino a 10 anni |
| Numeri di carta | Elaborati solo da Stripe — non conservati da Otiux | — |
Otiux non elabora né vede i pagamenti dell'alloggio tra host e ospite — solo l'acquisto di pacchetti di crediti passa tramite Stripe verso di noi.
2.4 Comunicazioni e contenuti
| Dato | Finalità | Conservazione |
|---|---|---|
| Messaggi in piattaforma | Comunicazione host–ospite | 3 anni dopo l'ultima attività |
| Email transazionali | Account, sblocchi, sicurezza | 2 anni |
| Email di marketing | Newsletter (solo opt-in) | Fino alla disiscrizione |
| Annunci, foto, recensioni | Servizio directory | Finché pubblicati; le recensioni possono essere rese pseudonime dopo l'eliminazione dell'account |
| Moduli di arrivo (ospite → host) | Consegnati all'host; non usati per marketing Otiux salvo consenso dell'ospite | Secondo le prassi di conservazione dell'host |
2.5 Dati tecnici
- Indirizzo IP (anonimizzato o troncato dopo ~30 giorni, dove possibile)
- Browser, dispositivo e sistema operativo (user agent)
- Pagine visitate, sorgente di riferimento (analisi aggregate)
- Log di sicurezza ed errori
Usati per sicurezza, prevenzione degli abusi e miglioramento del servizio.
3. Basi giuridiche (utenti SEE/UK)
Se ti trovi nell'UE, nel SEE o nel Regno Unito, ci basiamo su:
- Contratto — per fornire il tuo account, i crediti, gli sblocchi e gli annunci;
- Consenso — verifica dell'identità opzionale, email di marketing, cookie di analytics non essenziali;
- Obbligo legale — registri fiscali e contabili;
- Legittimo interesse — sicurezza, prevenzione frodi, analytics aggregate e visualizzazione delle recensioni.
4. Con chi condividiamo i dati
4.1 Fornitori di servizi (responsabili del trattamento)
- Cloudflare Inc. — hosting (Pages, D1, R2, Workers). Archiviazione principale nell'UE. DPA: cloudflare.com/cloudflare-customer-dpa.
- Stripe Payments Europe Ltd. — acquisti di crediti. I dati della carta vanno direttamente a Stripe. DPA: stripe.com/legal/dpa.
- Resend Inc. — email transazionali (indirizzo destinatario e contenuto del messaggio). Sede negli USA, con Clausole Contrattuali Standard / garanzie di trasferimento applicabili.
- Google Ireland Ltd. — Google Analytics 4 quando dai il consenso (SEE/UK) o secondo la nostra
policy sui cookie altrove. ID di misurazione:
G-KTVYZQYKRY.
4.2 Altri utenti della Piattaforma
- Il tuo profilo pubblico (nome, foto, badge, valutazione media) è visibile ad altri.
- Dopo uno sblocco con credito, l'ospite riceve telefono, email e WhatsApp dell'host (se forniti). L'host vede nome ed email dell'ospite.
- Le recensioni mostrano il tuo nome di battesimo e la foto profilo accanto al commento.
4.3 Autorità
Possiamo divulgare dati quando richiesto da un valido procedimento legale (ordine del tribunale, forze dell'ordine, autorità fiscale) secondo la legge applicabile.
Non vendiamo dati personali. Non condividiamo dati per pubblicità comportamentale cross-context.
5. Trasferimenti internazionali
La maggior parte del trattamento avviene nell'UE. Alcuni fornitori (email, analytics, CDN edge) potrebbero trattare dati negli Stati Uniti o in altri paesi. Dove richiesto, usiamo Clausole Contrattuali Standard, il Data Privacy Framework UE-USA dove applicabile, o garanzie equivalenti.
6. I tuoi diritti
A seconda di dove vivi, potresti avere il diritto di accedere, correggere, eliminare, limitare o esportare i tuoi dati, e di opporti a determinati trattamenti. Contatta [email protected] — rispondiamo entro 30 giorni (possiamo estendere di 60 giorni per richieste complesse, con avviso).
- Accesso e portabilità — ricevi una copia dei tuoi dati in formato strutturato.
- Rettifica — correggi dati inaccurati (molti campi sono modificabili nel tuo profilo).
- Cancellazione — elimina il tuo account; alcuni registri di fatturazione devono essere conservati per obblighi legali e verranno resi pseudonimi.
- Revoca del consenso — per trattamenti opzionali (verifica dell'identità, marketing, cookie di analytics).
- Reclamo — se sei in Italia, puoi presentare un reclamo al Garante per la protezione dei dati personali (garanteprivacy.it). Gli utenti di altri paesi SEE/UK possono rivolgersi alla propria autorità di controllo locale.
Non prendiamo decisioni interamente automatizzate con effetti legali o similmente significativi su di te.
7. Sicurezza
- HTTPS (TLS) su tutte le connessioni.
- Password con hash PBKDF2-SHA256 (salt univoco per utente).
- Cookie di sessione: HttpOnly, Secure, SameSite=Lax, validati lato server.
- Protezione CSRF sui moduli; documenti d'identità crittografati a riposo.
Se una violazione dei dati personali comporta un rischio per i tuoi diritti, ti avviseremo, insieme alle autorità competenti, come richiesto dalla legge applicabile (es. entro 72 ore ai sensi del GDPR, dove applicabile).
8. Minori
Otiux è per adulti maggiori di 18 anni. Non raccogliamo consapevolmente dati da minori. Se ritieni che un minore abbia un account, contatta [email protected] e lo elimineremo.
9. Cookie e analytics
Vedi la nostra Informativa sui cookie per i dettagli. I cookie essenziali funzionano sempre; i cookie di analytics richiedono il consenso nel SEE/UK/CH tramite il nostro banner.
10. Modifiche a questa informativa
Potremmo aggiornare questa informativa. Le modifiche sostanziali (nuove categorie, nuovi destinatari, conservazione più lunga) verranno notificate via email o con un avviso sulla Piattaforma dove richiesto. La versione e la data in cima riflettono sempre il testo attuale.
11. Contatti
Richieste privacy: [email protected] · [email protected] (richieste SEE).