1. Disposizioni generali
Premessa
Il Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016, relativo alla protezione dei dati (di seguito «RGPD»), stabilisce il quadro giuridico applicabile al trattamento dei dati personali. Tale testo rafforza i diritti e gli obblighi dei titolari del trattamento, dei responsabili del trattamento, degli interessati e dei destinatari dei dati.
Successivamente, al fine di attuare le modifiche apportate dal RGPD, la legge n. 78-17 del 6 gennaio 1978, denominata «Informatica e libertà», è stata modificata dalla legge n. 2018-493 del 20 giugno 2018 e dall’ordinanza n. 2018-1125 del 12 dicembre 2018 in materia di protezione dei dati.
La presente informativa è attuata dall’Ufficio del Turismo di Lourdes (di seguito denominato «l’ente»), le cui attività principali consistono nello sviluppo dell’offerta turistica, nella promozione delle destinazioni turistiche e nella commercializzazione dell’offerta turistica in Occitania.
Nell’ambito della nostra attività, effettuiamo trattamenti di dati personali relativi ai dati dei nostri clienti, partner e potenziali clienti. Per una corretta comprensione della presente informativa, si precisa che:
per «clienti» si intendono tutte le persone fisiche o giuridiche legate al nostro ente da un contratto di qualsiasi natura, fermo restando che quest’ultimo opera a favore di clienti professionali del settore turistico o del grande pubblico;
per «partner» si intendono tutte le persone fisiche o giuridiche operanti nel settore turistico e che, a tale titolo, intrattengono rapporti con la nostra organizzazione, quali in particolare operatori turistici del dipartimento, promotori di progetti e investitori interni ed esterni, distributori di pacchetti turistici, enti territoriali e loro consorzi, nonché partner istituzionali;
per «potenziali clienti» si intendono tutti i potenziali clienti o tutti i contatti destinatari di messaggi promozionali della nostra organizzazione, i cui dati sono stati raccolti direttamente tramite moduli di contatto, eventi o indirettamente tramite qualsiasi partner dell’organizzazione.
Oggetto e ambito di applicazione
La presente informativa sulla protezione dei dati personali è destinata ad applicarsi nell’ambito dell’attuazione del trattamento dei dati personali dei nostri clienti, partner e potenziali clienti.
A tal fine, la presente informativa ha lo scopo di soddisfare l’obbligo di informazione della nostra organizzazione e di formalizzare i diritti e gli obblighi dei clienti, dei partner e dei potenziali clienti in merito al trattamento dei loro dati.
La presente informativa riguarda esclusivamente i trattamenti di cui siamo responsabili, nonché i dati definiti «strutturati».
Il trattamento dei dati personali può essere gestito direttamente dalla nostra organizzazione o tramite un responsabile del trattamento da essa specificatamente designato.
La presente informativa è indipendente da qualsiasi altro documento che possa trovare applicazione nell’ambito del rapporto contrattuale che ci lega ai nostri clienti, partner e potenziali clienti. Non effettuiamo alcun trattamento dei dati dei nostri clienti, partner e potenziali clienti se esso non riguarda dati personali raccolti da o per conto dei nostri servizi o trattati in relazione ai nostri servizi e se non è conforme ai principi generali del GDPR.
Qualsiasi nuovo trattamento, modifica o cancellazione di un trattamento esistente sarà comunicata ai clienti, ai partner e ai potenziali clienti tramite una modifica della presente informativa.
2. I dati dei clienti
Tipi di dati raccolti
Dati non tecnici (a seconda dei casi d’uso):
identità e identificazione (cognome, nome, data di nascita)
recapiti (e-mail, indirizzo postale, numero di telefono)
vita professionale / vita privata e tempo libero, ove necessario (ad es.: composizione del nucleo familiare, mezzo di trasporto, durata del soggiorno, attività ricreative praticate, ecc.)
dati bancari (coordinate bancarie)
Dati tecnici (a seconda dei casi d’uso):
dati di identificazione (indirizzo IP)
dati di connessione (in particolare log e token)
dati di accettazione (clic)
dati di localizzazione
Origine dei dati
Raccogliamo i dati dei nostri clienti da:
dati forniti dal cliente (moduli cartacei, ordini di acquisto, contratti, biglietti da visita, concorsi a premi, informazioni raccolte all’accoglienza dell’Ufficio);
schede o moduli elettronici compilati dal cliente;
dati inseriti online (sito web, social network, ecc.);
iscrizione a eventi da noi organizzati o a cui partecipiamo (ad es.: fiere turistiche);
banche dati condivise tra diversi partner, alimentate e gestite dall’insieme di tali partner;
noleggio o acquisto di banche dati in casi eccezionali;
comunicazione di contatti tramite aziende specializzate o partner della nostra organizzazione.
Finalità
A seconda dei casi, trattiamo i dati dei nostri clienti per le seguenti finalità:
gestione delle relazioni con i clienti;
vendita di soggiorni turistici, servizi o prodotti direttamente o tramite partner distributori;
gestione degli eventi che organizziamo o a cui partecipiamo;
azioni di prospezione commerciale;
invio di newsletter o feed informativi/di attualità;
gestione dei conti clienti;
miglioramento dei nostri servizi (ad es.: sondaggi di soddisfazione, processo di qualità nel settore turistico);
adempimento dei nostri obblighi amministrativi;
gestione della community;
elaborazione di statistiche.
Periodi di conservazione
Il periodo di conservazione dei dati dei nostri clienti è definito in base ai vincoli legali e contrattuali a cui siamo soggetti e, in mancanza di questi, in funzione delle nostre esigenze e in particolare secondo i seguenti principi:
Dati relativi ai clienti: per tutta la durata dei rapporti contrattuali, prorogata di 3 anni a fini di animazione e prospezione, fatti salvi gli obblighi di conservazione o i termini di prescrizione
Dati tecnici: 1 anno a partire dalla loro raccolta
Cookie: si veda l’informativa sui cookie
Una volta trascorsi i termini stabiliti, i dati vengono cancellati oppure conservati dopo essere stati resi anonimi, in particolare a fini statistici. Possono essere conservati in caso di contenzioso precontenzioso e contenzioso.
Si ricorda ai clienti che la cancellazione o l’anonimizzazione sono operazioni irreversibili e che, successivamente, non saremo più in grado di ripristinarli.
Base giuridica
I trattamenti che effettuiamo ai sensi della presente informativa hanno tutti come base giuridica l’esecuzione di misure contrattuali o precontrattuali.
3. Dati dei partner
Tipi di dati raccolti
Dati non tecnici (a seconda dei casi d’uso):
identità e identificazione (cognome, nome)
recapiti (e-mail, indirizzo postale, numero di telefono)
vita professionale (ruolo, titolo della posizione, ecc.)
dati bancari (coordinate bancarie)
Dati tecnici (a seconda dei casi d’uso):
dati di identificazione (indirizzo IP)
dati di connessione (in particolare log e token)
dati di accettazione (clic)
dati di localizzazione
Origine dei dati
Raccogliamo i dati dai nostri partner tramite:
informazioni raccolte direttamente tramite i partner, in particolare tramite banche dati condivise;
schede o moduli elettronici compilati dai partner;
iscrizioni o abbonamenti ai nostri servizi online (newsletter, social network).
Finalità
A seconda dei casi, trattiamo i dati dei nostri clienti per le seguenti finalità:
gestione dei rapporti con i partner;
operazioni di networking e coordinamento tra i diversi partner;
operazioni di supporto alla commercializzazione dei fornitori partner;
gestione degli eventi che organizziamo o a cui partecipiamo (fiere, workshop, ecc.);
operazioni di sensibilizzazione dei fornitori partner;
attività di ricerca di partner distributori;
elaborazione di statistiche.
Periodi di conservazione
Il periodo di conservazione dei dati dei nostri partner è definito in base agli obblighi legali e contrattuali a cui siamo soggetti e, in mancanza di questi, in funzione delle nostre esigenze e in particolare secondo i seguenti principi:
Dati relativi ai partner: per tutta la durata dei rapporti contrattuali, prorogata di 3 anni a fini di monitoraggio del rapporto, fatti salvi gli obblighi di conservazione o i termini di prescrizione
Dati tecnici: 1 anno a partire dalla loro raccolta
Cookie: consultare l’informativa sui cookie
Una volta trascorsi i termini stabiliti, i dati vengono cancellati oppure conservati dopo essere stati resi anonimi, in particolare per fini statistici. Possono essere conservati in caso di contenzioso precontenzioso e contenzioso.
Si ricorda ai partner che la cancellazione o l’anonimizzazione sono operazioni irreversibili e che, successivamente, non saremo più in grado di ripristinarli.
Base giuridica
I trattamenti che effettuiamo ai sensi della presente informativa hanno tutti come base giuridica l’attuazione di misure contrattuali o precontrattuali.
4. Dati dei potenziali clienti
Tipi di dati raccolti
Dati non tecnici (a seconda dei casi d’uso):
identità e identificazione (cognome, nome)
recapiti (e-mail, indirizzo postale, numero di telefono)
vita professionale (ruolo, titolo della posizione, ecc.) e vita personale/tempo libero (ad es.: composizione del nucleo familiare, mezzo di trasporto, durata del soggiorno, attività ricreative praticate, ecc.)
Dati tecnici (a seconda dei casi d’uso):
dati di identificazione (indirizzo IP)
dati di connessione (in particolare log e token)
dati di accettazione (clic)
dati di localizzazione
Origine dei dati
Raccogliamo i dati dei nostri potenziali clienti da:
dati forniti dal potenziale cliente (modulo cartaceo, biglietto da visita, raccolta da parte dell’addetta all’accoglienza…);
schede o moduli elettronici compilati dal potenziale cliente;
dati inseriti online (sito web, social network, ecc.);
registrazione o abbonamento ai nostri servizi online (sito web, social network);
iscrizione a eventi da noi organizzati o a cui partecipiamo;
banche dati condivise tra diversi partner, alimentate e gestite dall’insieme di tali partner;
elenchi comunicati dagli organizzatori di eventi o conferenze a cui partecipiamo;
noleggio di banche dati in casi eccezionali;
comunicazione di contatti tramite aziende specializzate o partner.
Finalità
A seconda dei casi, trattiamo i dati dei nostri potenziali clienti per le seguenti finalità:
gestione del rapporto con i potenziali clienti;
gestione degli eventi da noi organizzati;
azioni di prospezione commerciale;
invio delle nostre newsletter o dei nostri feed informativi;
gestione di siti web in collaborazione con i nostri partner;
operazioni di promozione della nostra organizzazione e del turismo in Occitania sui social network (Facebook, YouTube, Instagram, Twitter, ecc.);
analisi comportamentale dei potenziali clienti;
gestione della community;
elaborazione di statistiche.
Periodi di conservazione
Il periodo di conservazione dei dati dei nostri potenziali clienti è definito in base agli obblighi legali e contrattuali a cui siamo soggetti e, in mancanza di questi, in funzione delle nostre esigenze e in particolare secondo i seguenti principi:
Dati relativi ai potenziali clienti: per 3 anni a partire dalla loro raccolta o dall’ultimo contatto da parte del potenziale cliente
Dati tecnici: 1 anno a partire dalla loro raccolta
Cookie: consultare l’informativa sui cookie
Una volta trascorsi i termini stabiliti, i dati vengono cancellati oppure conservati dopo essere stati resi anonimi, in particolare a fini statistici. Possono essere conservati in caso di contenzioso precontenzioso e contenzioso.
Si ricorda ai potenziali clienti che la cancellazione o l’anonimizzazione sono operazioni irreversibili e che, successivamente, non saremo più in grado di ripristinarli.
Base giuridica
Le finalità del trattamento dei dati dei potenziali clienti sopra indicate si basano sui seguenti presupposti di liceità:
esecuzione di misure precontrattuali;
interesse legittimo della nostra organizzazione;
consenso del potenziale cliente quando richiesto dalla legge (ad esempio, per l’invio di messaggi di promozione commerciale).
5. Destinatari dei dati
Ci assicuriamo che i dati siano accessibili solo a destinatari interni o esterni autorizzati e soggetti a un adeguato obbligo di riservatezza.
A livello interno, decidiamo quale destinatario potrà avere accesso a quali dati in base a una politica di autorizzazione.
Tutti gli accessi relativi al trattamento dei dati personali di clienti, partner e potenziali clienti sono soggetti a misure di tracciabilità.
Inoltre, i dati personali potranno essere comunicati a qualsiasi autorità legalmente autorizzata a venirne a conoscenza. In tal caso, non siamo responsabili delle condizioni in cui il personale di tali autorità accede e utilizza i dati.
Destinatari interni: il personale autorizzato all’interno della nostra struttura.
Destinatari esterni:
Partner turistici che accedono all’archivio condiviso in cui potrebbero figurare i dati;
Fornitori di servizi o servizi di supporto;
Personale autorizzato dei servizi incaricati del controllo (servizi incaricati delle procedure interne di controllo, ecc.);
Istituzioni bancarie;
Amministrazione, ausiliari di giustizia, se del caso.
6. Diritti delle persone
Diritto di accesso e di copia
I clienti, i partner e i potenziali clienti hanno tradizionalmente il diritto di chiedere conferma del trattamento o meno dei dati che li riguardano.
Hanno inoltre il diritto di accedere ai propri dati, ovvero il diritto di ottenere la comunicazione di tutte le informazioni relative al trattamento dei propri dati personali.
In tal caso, il cliente, il partner o il potenziale cliente deve formulare personalmente la richiesta e non devono sussistere dubbi circa la sua identità. In caso contrario, ci riserviamo il diritto di richiedere la comunicazione di qualsiasi elemento che ne consenta l’identificazione, come ad esempio la copia di un documento d’identità.
I clienti, i partner e i potenziali clienti hanno il diritto di richiedere una copia dei propri dati personali oggetto di trattamento. Tuttavia, in caso di richiesta di copie aggiuntive, potremo esigere che i clienti, i partner e i potenziali clienti si facciano carico dei relativi costi.
Se i clienti, i partner e i potenziali clienti presentano la richiesta di copia dei dati per via elettronica, le informazioni richieste saranno fornite in un formato elettronico di uso comune, salvo diversa richiesta.
I clienti, i partner e i potenziali clienti sono informati che tale diritto di accesso non può riguardare informazioni o dati riservati o per i quali la legge non ne autorizzi la comunicazione.
Il diritto di accesso non deve essere esercitato in modo abusivo, ovvero in modo sistematico al solo scopo di destabilizzare il servizio in questione.
Aggiornamento – attualizzazione e rettifica
Soddisfiamo le richieste di aggiornamento:
automaticamente per le modifiche online relative a campi che, dal punto di vista tecnico o giuridico, possono essere aggiornati;
su richiesta scritta da parte dell’interessato, che dovrà dimostrare la propria identità.
Diritto alla cancellazione
Il diritto alla cancellazione dei dati relativi a clienti, partner e potenziali clienti non sarà applicabile nei casi in cui il trattamento sia effettuato per adempiere a un obbligo di legge. Al di fuori di tale situazione, i clienti, i partner e i potenziali clienti potranno richiedere la cancellazione dei propri dati nei seguenti casi limitativi:
i dati personali non sono più necessari in relazione alle finalità per le quali sono stati raccolti o trattati in altro modo;
quando l’interessato revoca il consenso su cui si basa il trattamento e non sussiste alcun’altra base giuridica per il trattamento;
l’interessato si oppone a un trattamento necessario per il perseguimento dei nostri interessi legittimi e non sussiste alcun motivo legittimo e imperativo per il trattamento;
l’interessato si oppone al trattamento dei propri dati personali a fini di marketing, compresa la profilazione;
i dati personali sono stati oggetto di un trattamento illecito.
Diritto alla limitazione
I clienti, i partner e i potenziali clienti sono informati che tale diritto non trova applicazione nella misura in cui i trattamenti da noi effettuati sono leciti e tutti i dati personali raccolti sono necessari al perseguimento delle finalità del trattamento.
Diritto alla portabilità
Accogliamo le richieste di portabilità dei dati nel caso specifico dei dati comunicati dagli stessi clienti, partner e potenziali clienti tramite i nostri servizi online e per le finalità basate esclusivamente sul consenso degli interessati e sull’esecuzione di un contratto. In tal caso, i dati vengono comunicati al richiedente in un formato strutturato, di uso comune e leggibile da un dispositivo automatico.
Decisione individuale automatizzata
Non effettuiamo alcuna decisione individuale automatizzata.
Gli strumenti proposti sul nostro sito web sono solo strumenti di supporto destinati a clienti e potenziali clienti e non possono essere considerati in altro modo.
Diritti post mortem
I clienti, i partner e i potenziali clienti sono informati del fatto che dispongono del diritto di formulare direttive relative alla conservazione, alla cancellazione e alla comunicazione dei propri dati dopo la morte.
Esercizio dei diritti
L’esercizio dei diritti sopra citati può avvenire, a scelta dell’interessato, tramite e-mail o per posta ai seguenti recapiti: [email protected] o 40 rue de Courcelles, 75008 Parigi.
7. Disposizioni complementari
Carattere facoltativo o obbligatorio delle risposte
I clienti, i partner e i potenziali clienti vengono informati del carattere obbligatorio o facoltativo delle risposte tramite la presenza di un asterisco su ciascun modulo di raccolta dei dati personali che viene loro sottoposto. Nel caso in cui le risposte siano obbligatorie, spieghiamo loro le conseguenze di una mancata risposta.
Diritto di utilizzo
La nostra organizzazione riceve dai propri clienti, potenziali clienti e partner il diritto di utilizzare e trattare i loro dati personali per le finalità sopra indicate.
Tuttavia, i dati arricchiti, frutto di un’attività di trattamento e analisi da parte nostra, denominati anche «dati arricchiti», rimangono di nostra esclusiva proprietà (analisi di utilizzo, statistiche, ecc.).
Subappalto
Vi informiamo che potremo avvalerci di qualsiasi responsabile del trattamento di nostra scelta nell’ambito del trattamento dei vostri dati personali. In tal caso, ci assicuriamo che il responsabile del trattamento rispetti i propri obblighi ai sensi del GDPR.
Ci impegniamo a stipulare con tutti i nostri subappaltatori un contratto scritto e imponiamo loro gli stessi obblighi in materia di protezione dei dati che ci sono imposti. Inoltre, ci riserviamo il diritto di effettuare un audit presso i nostri subappaltatori al fine di assicurarci del rispetto delle disposizioni del RGPD.
Trasferimenti transfrontalieri
La nostra organizzazione si riserva la facoltà esclusiva di decidere se effettuare o meno flussi transfrontalieri dei dati personali da essa trattati.
In caso di trasferimento di dati personali verso un paese terzo rispetto all’Unione Europea o verso un’organizzazione internazionale, vi informeremo e garantiremo il pieno rispetto dei vostri diritti. Ci impegniamo, se necessario, a stipulare uno o più contratti che disciplinino i flussi transfrontalieri di dati.
Le disposizioni relative ai flussi transfrontalieri sono per noi vincolanti, salvo nei casi di deroga previsti dall’articolo 49 del RGPD.
Registro dei trattamenti
In qualità di titolare del trattamento, ci impegniamo a tenere aggiornato un registro di tutte le attività di trattamento effettuate.
Tale registro è un documento o un’applicazione che consente di censire l’insieme dei trattamenti che attuiamo in qualità di responsabile del trattamento.
Ci impegniamo a fornire all’autorità di controllo, su prima richiesta, le informazioni che consentano a tale autorità di verificare la conformità dei trattamenti alla normativa vigente in materia di protezione dei dati personali.
8. Sicurezza
Misure di sicurezza
È nostra responsabilità definire e attuare le misure di sicurezza tecniche, fisiche o logiche, che riteniamo appropriate per contrastare la distruzione, la perdita, l’alterazione o la divulgazione non autorizzata dei dati in modo accidentale o illecito.
A tal fine, possiamo avvalerci dell’assistenza di qualsiasi terzo di nostra scelta per effettuare, con la frequenza che riterremo necessaria, audit di vulnerabilità o test di intrusione.
In ogni caso, ci impegniamo, in caso di modifica dei mezzi volti a garantire la sicurezza e la riservatezza dei dati personali, a sostituirli con mezzi di prestazioni superiori. Nessuna modifica potrà comportare un abbassamento del livello di sicurezza.
In caso di esternalizzazione di una parte o della totalità del trattamento dei dati personali, ci impegniamo a imporre contrattualmente ai nostri subappaltatori garanzie di sicurezza attraverso misure tecniche di protezione di tali dati e risorse umane adeguate.
Violazione dei dati
In caso di violazione dei dati personali, ci impegniamo a notificarla alla CNIL secondo le modalità previste dal RGPD.
Se tale violazione comporta un rischio elevato per i clienti, i partner e i potenziali clienti e i dati non sono stati protetti, ne informeremo le persone interessate e forniremo loro le informazioni e le raccomandazioni necessarie.
9. Contatti
Responsabile della protezione dei dati
Abbiamo nominato un responsabile della protezione dei dati, i cui recapiti sono i seguenti: [email protected].
In caso di nuovo trattamento di dati personali, ne informeremo preventivamente il responsabile della protezione dei dati.
Se desiderate ottenere informazioni specifiche o porre una domanda particolare, potete rivolgervi al responsabile della protezione dei dati, che vi fornirà una risposta entro un termine ragionevole in relazione alla domanda posta o alle informazioni richieste.
In caso di problemi relativi al trattamento dei vostri dati personali, potrete rivolgervi al responsabile della protezione dei dati designato.
Diritto di presentare un reclamo alla CNIL
I clienti, i partner e i potenziali clienti interessati dal trattamento dei propri dati personali sono informati del loro diritto di presentare un reclamo presso un’autorità di controllo, ovvero la CNIL, qualora ritengano che il trattamento dei dati personali che li riguardano non sia conforme alla normativa europea in materia di protezione dei dati, al seguente indirizzo:
CNIL – Servizio reclami
3 Place de Fontenoy – TSA 80715 – 75334 PARIS CEDEX 07
Tel.: 01 53 73 22 22
Modifiche
La presente informativa può essere modificata o adeguata in qualsiasi momento in caso di evoluzioni legislative, giurisprudenziali, delle decisioni e delle raccomandazioni della CNIL o delle prassi.
Qualsiasi nuova versione della presente informativa sarà comunicata a clienti, potenziali clienti e partner con qualsiasi mezzo da noi stabilito, ivi compreso il mezzo elettronico (ad esempio, invio tramite e-mail o pubblicazione online).
Per ulteriori informazioni
Per ulteriori informazioni, è possibile contattare il Responsabile della protezione dei dati (DPO) all’indirizzo sopra indicato, ovvero [email protected].
Per qualsiasi altra informazione di carattere più generale sulla protezione dei dati personali, è possibile consultare il sito della CNIL .