Informativa sulla Privacy — Leo Hotel Manager
Ultimo aggiornamento: 01/09/2026
1. Titolare del trattamento
Pantaleo De Gennaro (Codice Fiscale: DGNPTL86B12F284B), in qualità di persona fisica che opera il servizio "Leo Hotel Manager", con sede in Via Angelo Messedaglia 42/A, 37069 Villafranca di Verona (VR), contattabile all'indirizzo email panta.degennaro@gmail.com.
Nota: fino alla costituzione di una società, il Titolare del trattamento è la persona fisica sopra indicata, che risponde personalmente degli obblighi previsti dal GDPR. Al momento della costituzione della società, questa sezione dovrà essere aggiornata indicando la nuova ragione sociale, sede legale, P.IVA e la presente informativa dovrà essere ripubblicata con la data di aggiornamento. Si raccomanda di verificare con un legale le implicazioni di responsabilità personale di questa fase transitoria.
2. Due ruoli distinti: Titolare e Responsabile del trattamento
Leo Hotel Manager è un software gestionale (SaaS) rivolto a strutture ricettive (hotel, B&B, organizzazioni turistico-ricettive). È importante distinguere due situazioni diverse:
- Dati dell'account e della struttura ricettiva cliente (es. email di accesso, nome dell'hotel, dati di fatturazione): qui Leo Hotel Manager agisce come Titolare del trattamento, secondo quanto descritto in questa informativa.
- Dati inseriti dal cliente (l'hotel) riguardanti il proprio personale, i propri collaboratori o altre persone terze (es. nomi, ruoli, ore lavorate, valutazioni del personale, dati inseriti in Calendario/Cassa/Manutenzione): qui Leo Hotel Manager agisce come Responsabile del trattamento per conto del cliente, che resta Titolare di quei dati. L'hotel cliente è quindi responsabile di avere una base giuridica adeguata (es. rapporto di lavoro, consenso) per inserire tali dati nel sistema, e di informare le persone interessate.
Per i clienti che gestiscono account di reparto per il proprio personale: è responsabilità del cliente (l'hotel) informare i propri collaboratori dell'uso di questo strumento e delle finalità del trattamento dei loro dati.
3. Tipologie di dati raccolti
3.1 Dati forniti direttamente dall'utente
- Dati di registrazione: nome, cognome, indirizzo email, password (gestita in forma crittografata dal fornitore di autenticazione, mai visibile in chiaro nemmeno al Titolare)
- Dati della struttura ricettiva: nome dell'hotel, numero di camere, eventuali altre strutture gestite
- Dati inseriti nell'uso ordinario del servizio: task del calendario, conteggi di cassa, dati KPI (occupazione, ricavi), interventi di manutenzione, checklist, contratti, contatti in rubrica, dati del personale (nome, ruolo, reparto, ore lavorate, turni, valutazioni), messaggi di passaggio di consegne, conversazioni con l'assistente "Leo"
- Eventuali allegati caricati (foto, PDF di documenti di trasporto, fatture)
3.2 Dati raccolti automaticamente
- Dati tecnici di accesso (indirizzo IP, tipo di browser, data e ora di accesso) raccolti dall'infrastruttura di hosting (Netlify) e dal database (Supabase) per finalità di sicurezza e funzionamento del servizio
- Log di errore e di utilizzo, per finalità di diagnostica e miglioramento del servizio
3.3 Dati NON raccolti
Questo servizio non utilizza cookie di profilazione, pixel pubblicitari o strumenti di tracciamento di terze parti a fini di marketing. Per i dettagli sui cookie tecnici utilizzati, si veda la Cookie Policy.
4. Finalità del trattamento
I dati sono trattati per le seguenti finalità:
a) Erogazione del servizio: creare e gestire l'account, fornire le funzionalità del software (calendario, cassa, turni, manutenzione, dashboard, assistente virtuale "Leo" basato su intelligenza artificiale, ecc.)
b) Assistenza clienti: rispondere a richieste di supporto
c) Sicurezza: prevenire accessi non autorizzati, individuare e prevenire frodi o abusi
d) Adempimenti di legge: quando richiesto da normative fiscali, contabili o da autorità competenti
e) Comunicazioni relative al servizio: es. avvisi di manutenzione, aggiornamenti importanti, promemoria (es. promemoria di backup)
5. Base giuridica del trattamento
- Esecuzione di un contratto (art. 6.1.b GDPR): per l'erogazione del servizio in base alle condizioni d'uso accettate
- Legittimo interesse (art. 6.1.f GDPR): per finalità di sicurezza e miglioramento del servizio
- Obbligo legale (art. 6.1.c GDPR): per adempimenti fiscali e contabili
Il servizio non invia comunicazioni di marketing e non prevede trattamenti basati sul consenso per finalità promozionali.
6. Modalità del trattamento e misure di sicurezza
I dati sono trattati con strumenti informatici e telematici, con misure di sicurezza tecniche adeguate, tra cui:
- Isolamento dei dati tra diverse strutture clienti a livello di database (Row Level Security), in modo che ogni cliente possa accedere esclusivamente ai propri dati
- Trasmissione dei dati cifrata (HTTPS/TLS)
- Password degli utenti gestite in forma crittografata dal fornitore di autenticazione, mai conservate in chiaro
- Accesso alle funzioni più delicate (es. creazione di account per il personale) limitato e verificato lato server
- Nessuna chiave di accesso privilegiata esposta nel codice eseguito nel browser dell'utente
7. Destinatari dei dati e fornitori terzi
Per l'erogazione del servizio, ci avvaliamo dei seguenti fornitori terzi, che agiscono come Responsabili del trattamento (o sub-responsabili) per conto nostro, in base ad accordi contrattuali conformi al GDPR:
| Fornitore | Servizio | Ubicazione dati | Note |
|---|---|---|---|
| Supabase Inc. | Database, autenticazione, archiviazione file | Unione Europea (Irlanda — regione eu-west-1) | Ospita tutti i dati del servizio |
| Netlify, Inc. | Hosting del sito web (rete di distribuzione globale) e delle funzioni server | Stati Uniti (sede legale del fornitore); il sito è distribuito tramite rete CDN globale, ma non conserva dati degli utenti — le funzioni server fanno solo da tramite verso Supabase (UE) e Anthropic (USA), senza salvare nulla in proprio | Serve le pagine dell'applicazione ed esegue le funzioni che richiedono privilegi elevati (es. creazione account di reparto) |
| Anthropic, PBC | Fornitore dell'intelligenza artificiale "Claude", su cui si basa l'assistente "Leo" | Stati Uniti | Riceve il testo delle conversazioni con l'assistente per generare le risposte. Non riceve l'accesso diretto al database |
I dati potrebbero inoltre essere comunicati ad autorità pubbliche, se richiesto dalla legge.
8. Trasferimento dei dati extra-UE
Il database principale (Supabase) è ospitato in Unione Europea (Irlanda), quindi non comporta un trasferimento di dati extra-UE. L'unico fornitore che riceve dati al di fuori dello Spazio Economico Europeo è Anthropic (Stati Uniti), che riceve esclusivamente il testo delle conversazioni con l'assistente "Leo" per generare le risposte — non ha accesso diretto al database. Tale trasferimento avviene sulla base delle Clausole Contrattuali Standard dell'Unione Europea (Modulo 2, responsabile-verso-incaricato del trattamento), approvate con Decisione di Esecuzione della Commissione Europea (UE) 2021/914 del 4 giugno 2021, incorporate nel Data Processing Addendum di Anthropic (in vigore dal 24 febbraio 2025).
9. Periodo di conservazione
I dati sono conservati per tutta la durata del rapporto contrattuale con il cliente, e successivamente:
- Per il tempo necessario ad adempiere a obblighi di legge (es. conservazione di documenti fiscali/contabili, tipicamente 10 anni in Italia)
- Per il tempo necessario a far valere o difendere un diritto in sede giudiziaria
Alla cessazione del rapporto, l'utente può richiedere l'esportazione dei propri dati (tramite la funzione di backup integrata nel servizio) e la cancellazione dell'account.
10. Diritti dell'interessato
In qualità di interessato, hai diritto a:
- Accesso (art. 15 GDPR): ottenere conferma dell'esistenza di un trattamento e accedere ai tuoi dati
- Rettifica (art. 16 GDPR): correggere dati inesatti o incompleti
- Cancellazione (art. 17 GDPR): richiedere la cancellazione dei tuoi dati, salvo obblighi di conservazione legali
- Limitazione (art. 18 GDPR): limitare il trattamento in determinati casi
- Portabilità (art. 20 GDPR): ricevere i tuoi dati in formato strutturato e leggibile da dispositivo automatico (funzione di backup)
- Opposizione (art. 21 GDPR): opporti al trattamento basato su legittimo interesse
- Reclamo: proporre reclamo al Garante per la Protezione dei Dati Personali (www.garanteprivacy.it), se ritieni che il trattamento violi la normativa
Per esercitare questi diritti, scrivi a panta.degennaro@gmail.com.
11. Minori
Il servizio è rivolto esclusivamente a professionisti del settore ricettivo maggiorenni. Non raccogliamo consapevolmente dati di minori.
12. Modifiche alla presente informativa
Questa informativa potrà essere aggiornata nel tempo, in particolare in occasione della costituzione della società menzionata al punto 1. La data dell'ultimo aggiornamento è indicata in cima al documento. In caso di modifiche sostanziali, gli utenti saranno informati tramite il servizio.
13. Contatti
Per qualsiasi domanda relativa a questa informativa o al trattamento dei tuoi dati: panta.degennaro@gmail.com