Informativa sul trattamento dei dati personali

Pubblicato il 13 ago 2026 · Aggiornato il 29 ago 2026

Piattaforma "Buy Italy by Guiness" — www.buyitalybyguiness.com

Informativa resa ai sensi degli artt. 13 e 14 del Regolamento (UE) 2016/679 ("GDPR") e del d.lgs. 30 giugno 2003, n. 196 ("Codice Privacy"), come novellato dal d.lgs. 10 agosto 2018, n. 101.

Ultimo aggiornamento: agosto 2026

1. Titolare del trattamento e contatti

Titolare del trattamento è Guiness Travel S.p.A., con sede legale in Via Conte Rosso 52, 86100 Campobasso (CB), Italia, P.IVA 01478350703 — REA CB 111505 (di seguito, il "Titolare"), che gestisce la piattaforma e-commerce "Buy Italy by Guiness" (di seguito, la "Piattaforma").

Per ogni questione relativa al trattamento dei dati personali e per l'esercizio dei diritti di cui al punto 9, l'interessato può contattare il Titolare all'indirizzo e-mail info@buyitalybyguiness.com oppure per posta all'indirizzo della sede sopra indicato.

La presente informativa è redatta in forma concisa, trasparente, intelligibile e facilmente accessibile, con linguaggio semplice e chiaro, in conformità all'art. 12 GDPR.

2. Categorie di dati trattati

Attraverso la Piattaforma il Titolare tratta le seguenti categorie di dati personali:

a) Dati identificativi e di contatto: nome, cognome, indirizzo e-mail, numero di telefono, indirizzi di fatturazione e di spedizione; b) Dati di account: credenziali di accesso (la password è conservata esclusivamente in forma cifrata), preferenze, lingua, storico ordini, saldo del wallet, punti fedeltà e gift card; c) Dati relativi agli ordini e ai viaggi: prodotti e servizi acquistati, prenotazioni di pacchetti e servizi turistici, date di viaggio, numero e — ove strettamente necessario per l'erogazione del servizio (ad es. prenotazioni per conto di terzi) — dati dei partecipanti, eventuali esigenze comunicate spontaneamente ai fini dell'erogazione (ad es. esigenze alimentari, che possono rivelare categorie particolari di dati ex art. 9 GDPR e sono trattate solo con il consenso esplicito dell'interessato o nei limiti dell'art. 9, par. 2, GDPR); d) Dati di pagamento: esito e riferimenti della transazione. I dati completi della carta di pagamento non sono trattati né conservati dal Titolare: sono acquisiti direttamente da Stripe (v. punto 6); e) Dati fiscali e contabili: dati necessari alla fatturazione e agli adempimenti tributari; f) Dati di navigazione e log tecnici: indirizzo IP, identificativi del dispositivo, log di accesso e di errore, dati raccolti tramite cookie e tecnologie affini (v. punto 12); g) Dati relativi alle comunicazioni: richieste al servizio clienti, corrispondenza, adesione alla newsletter.

Il Titolare non richiede né tratta intenzionalmente categorie particolari di dati (art. 9 GDPR) o dati relativi a condanne penali (art. 10 GDPR), salvo quanto indicato alla lettera c).

3. Finalità e basi giuridiche del trattamento

Il Titolare tratta i dati personali per le seguenti finalità, ciascuna fondata sulla base giuridica indicata:

• (a) Esecuzione del contratto e misure precontrattuali: registrazione e gestione dell'account; gestione di ordini, spedizioni e resi; prenotazione ed erogazione di pacchetti, servizi turistici ed esperienze; gestione di wallet, gift card e punti; assistenza clienti; comunicazioni di servizio relative all'ordine — Art. 6, par. 1, lett. b), GDPR (il trattamento è necessario all'esecuzione di un contratto di cui l'interessato è parte o all'esecuzione di misure precontrattuali adottate su sua richiesta)

• (b) Adempimento di obblighi legali: fatturazione, tenuta delle scritture contabili, adempimenti fiscali e tributari, obblighi in materia di pacchetti turistici, riscontro a richieste dell'autorità — Art. 6, par. 1, lett. c), GDPR (obbligo legale al quale è soggetto il Titolare)

• (c) Prevenzione delle frodi e sicurezza: controlli antifrode sui pagamenti, prevenzione di abusi della Piattaforma e del wallet, sicurezza informatica dei sistemi, difesa dei diritti del Titolare in sede giudiziaria e stragiudiziale — Art. 6, par. 1, lett. f), GDPR (legittimo interesse del Titolare alla protezione del proprio patrimonio, dei propri sistemi e dei propri clienti da frodi e abusi; l'interessato può opporsi ai sensi dell'art. 21 GDPR)

• (d) Marketing e newsletter: invio di newsletter, comunicazioni promozionali, offerte e inviti a eventi tramite e-mail o canali equivalenti; personalizzazione delle offerte — Art. 6, par. 1, lett. a), GDPR (consenso, libero, specifico e documentato, revocabile in qualsiasi momento con la stessa facilità con cui è stato prestato, ai sensi dell'art. 7, par. 3, GDPR e dell'art. 130 del Codice Privacy)

Resta fermo che, ai sensi dell'art. 130, comma 4, del Codice Privacy ("soft spam"), il Titolare può utilizzare l'indirizzo e-mail fornito nel contesto di una vendita per proporre prodotti o servizi analoghi, salvo rifiuto dell'interessato, esercitabile in qualunque momento, anche tramite il link di disiscrizione presente in ogni comunicazione.

4. Natura del conferimento

Il conferimento dei dati richiesti per le finalità di cui alle lettere (a) e (b) del punto 3 è necessario: il mancato conferimento rende impossibile la registrazione, la conclusione del contratto o l'erogazione del servizio. Il conferimento dei dati per finalità di marketing (lettera d) è facoltativo e il mancato consenso non pregiudica in alcun modo la possibilità di acquistare sulla Piattaforma.

5. Modalità del trattamento e sicurezza

I dati sono trattati con strumenti prevalentemente elettronici, nel rispetto dei principi di liceità, correttezza, trasparenza, minimizzazione, esattezza, limitazione della conservazione, integrità e riservatezza (art. 5 GDPR). Il Titolare adotta misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR, tra cui: cifratura delle comunicazioni (HTTPS/TLS), conservazione delle password in forma cifrata, controllo degli accessi su base di necessità, backup periodici, tracciamento degli accessi ai sistemi. I soggetti autorizzati al trattamento operano sotto l'autorità del Titolare e ricevono istruzioni ai sensi dell'art. 29 GDPR.

6. Destinatari dei dati

I dati personali possono essere comunicati, per le finalità sopra indicate e nei limiti di quanto necessario, alle seguenti categorie di destinatari:

a) Stripe (Stripe Payments Europe, Ltd., con sede in Irlanda, e società del gruppo Stripe): gestione dei pagamenti elettronici. Per le attività di elaborazione dei pagamenti, prevenzione delle frodi e adempimento dei propri obblighi regolamentari, Stripe opera quale autonomo titolare del trattamento; per talune attività accessorie svolte per conto della Piattaforma opera quale responsabile del trattamento ex art. 28 GDPR. L'informativa privacy di Stripe è disponibile su stripe.com/privacy; b) Corrieri e operatori logistici incaricati della consegna dei prodotti, quali destinatari dei soli dati necessari alla spedizione (nominativo, indirizzo, recapito telefonico), in qualità di autonomi titolari o responsabili a seconda dei trattamenti svolti; c) Fornitori dei servizi turistici e partner (strutture ricettive, vettori, guide, produttori, organizzatori locali di esperienze) limitatamente ai dati necessari all'erogazione dei servizi prenotati, quali autonomi titolari per i trattamenti di rispettiva competenza; d) DigitalOcean quale fornitore dei servizi di hosting e infrastruttura cloud della Piattaforma, con server localizzati nell'Unione europea, in qualità di responsabile del trattamento ex art. 28 GDPR; e) Fornitori di servizi tecnici e professionali: manutenzione della Piattaforma, servizi di e-mail transazionale e newsletter, consulenti fiscali, legali e contabili, istituti bancari; ove trattino dati per conto del Titolare, sono nominati responsabili ex art. 28 GDPR; f) Autorità pubbliche e organi di vigilanza, nei casi previsti dalla legge.

L'elenco aggiornato dei responsabili del trattamento è disponibile su richiesta all'indirizzo info@buyitalybyguiness.com. I dati personali non sono diffusi né ceduti a terzi per finalità commerciali di questi ultimi.

7. Trasferimenti extra-UE

I dati sono trattati in via principale all'interno dell'Unione europea. Taluni fornitori (ad esempio società del gruppo Stripe o del gruppo DigitalOcean stabilite negli Stati Uniti, o fornitori di servizi turistici situati nel Paese di destinazione del viaggio o di residenza del cliente) possono comportare il trasferimento di dati verso Paesi terzi. In tali casi il trasferimento avviene esclusivamente:

a) verso Paesi oggetto di decisione di adeguatezza della Commissione europea ai sensi dell'art. 45 GDPR (ivi compreso, per i fornitori statunitensi certificati, l'EU-U.S. Data Privacy Framework); oppure b) sulla base delle garanzie adeguate di cui all'art. 46 GDPR, in particolare le clausole contrattuali tipo (SCC) approvate dalla Commissione europea con decisione 2021/914, integrate ove necessario da misure supplementari; oppure c) nei casi residuali, sulla base delle deroghe di cui all'art. 49 GDPR, in particolare quando il trasferimento è necessario all'esecuzione del contratto concluso con l'interessato o di misure adottate su sua richiesta (art. 49, par. 1, lett. b e c: ad es. comunicazione dei dati a un fornitore extra-UE indispensabile per erogare un servizio turistico richiesto o per spedire prodotti a un indirizzo extra-UE).

Copia delle garanzie applicate può essere richiesta a info@buyitalybyguiness.com.

8. Tempi di conservazione

I dati sono conservati per il tempo strettamente necessario alle finalità per cui sono trattati (art. 5, par. 1, lett. e, GDPR), e in particolare:

• dati contabili e fiscali (fatture, documenti di trasporto, registrazioni): dieci anni dalla registrazione, ai sensi dell'art. 2220 del codice civile e della normativa tributaria;

• dati dell'account: fino alla cancellazione dell'account da parte dell'interessato o alla chiusura per inattività prolungata comunicata dal Titolare, salvi i più lunghi termini di conservazione dei dati contrattuali e contabili sopra indicati;

• dati relativi a ordini, prenotazioni e contratti: dieci anni dalla conclusione del rapporto, in relazione al termine ordinario di prescrizione dei diritti contrattuali (art. 2946 c.c.);

• dati trattati per finalità di marketing: fino alla revoca del consenso o all'opposizione dell'interessato, con verifica periodica dell'attualità del consenso;

• log tecnici e dati di navigazione: di regola non oltre dodici mesi dalla raccolta, salvo esigenze di sicurezza o accertamento di illeciti;

• dati relativi a controversie o contestazioni: fino alla definizione della controversia e allo spirare dei relativi termini di impugnazione.

Decorsi i termini, i dati sono cancellati o resi anonimi in modo irreversibile.

9. Diritti dell'interessato

Ai sensi degli artt. 15–22 GDPR, l'interessato ha diritto di:

a) ottenere l'accesso ai propri dati e alle informazioni di cui all'art. 15 GDPR, con copia dei dati oggetto di trattamento; b) ottenere la rettifica dei dati inesatti e l'integrazione di quelli incompleti (art. 16); c) ottenere la cancellazione dei dati nei casi previsti dall'art. 17; d) ottenere la limitazione del trattamento nei casi previsti dall'art. 18; e) ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati forniti e trattati con mezzi automatizzati sulla base del contratto o del consenso, e trasmetterli a un altro titolare (portabilità, art. 20); f) opporsi in qualsiasi momento, per motivi connessi alla propria situazione particolare, ai trattamenti fondati sul legittimo interesse (art. 21, par. 1) e, senza necessità di motivazione, ai trattamenti per finalità di marketing diretto (art. 21, par. 2); g) non essere sottoposto a decisioni basate unicamente su trattamenti automatizzati che producano effetti giuridici o incidano significativamente sulla sua persona (art. 22), fermo quanto indicato al punto 14.

Le richieste possono essere rivolte in qualsiasi momento a info@buyitalybyguiness.com, senza formalità. Il Titolare fornisce riscontro entro un mese dal ricevimento della richiesta, prorogabile di due mesi nei casi di particolare complessità ai sensi dell'art. 12, par. 3, GDPR. L'esercizio dei diritti è gratuito, salvi i casi di richieste manifestamente infondate o eccessive (art. 12, par. 5).

10. Revoca del consenso e opposizione al marketing

Il consenso prestato per finalità di marketing può essere revocato in qualsiasi momento, senza pregiudizio per la liceità del trattamento effettuato prima della revoca (art. 7, par. 3, GDPR), tramite: (a) il link di disiscrizione presente in calce a ogni comunicazione; (b) le impostazioni dell'account; (c) richiesta a info@buyitalybyguiness.com. La revoca ha effetto immediato sulle successive comunicazioni promozionali.

11. Reclamo al Garante

L'interessato che ritenga che il trattamento violi il GDPR ha diritto di proporre reclamo al Garante per la protezione dei dati personali (Piazza Venezia n. 11, 00187 Roma — www.garanteprivacy.it), ai sensi dell'art. 77 GDPR e degli artt. 140-bis e seguenti del Codice Privacy, ovvero all'autorità di controllo dello Stato membro UE in cui risiede abitualmente o lavora o del luogo della presunta violazione, fatta salva ogni azione giurisdizionale (artt. 78 e 79 GDPR).

12. Cookie e tecnologie affini

La Piattaforma utilizza:

a) cookie tecnici (di navigazione, di sessione, di funzionalità: ad es. carrello, autenticazione, preferenze di lingua), necessari al funzionamento del sito e utilizzabili senza consenso, ai sensi dell'art. 122 del Codice Privacy; b) cookie analitici e di marketing, installati solo previo consenso espresso tramite il banner presentato al primo accesso, conforme alle Linee guida del Garante del 10 giugno 2021.

Le informazioni di dettaglio (elenco dei cookie, durata, terze parti, modalità di revoca e modifica delle scelte in ogni momento) sono contenute nella Cookie Policy accessibile dal banner e dal footer della Piattaforma. La chiusura del banner senza prestare il consenso comporta l'installazione dei soli cookie tecnici.

13. Minori

La Piattaforma e i relativi servizi di acquisto sono destinati a soggetti maggiorenni. Il Titolare non raccoglie consapevolmente dati personali di minori di quattordici anni, età minima per il consenso al trattamento in relazione ai servizi della società dell'informazione ai sensi dell'art. 8 GDPR e dell'art. 2-quinquies del Codice Privacy. I dati di minori partecipanti a viaggi o esperienze sono trattati esclusivamente su conferimento dell'esercente la responsabilità genitoriale, nei limiti necessari all'erogazione del servizio.

14. Processo decisionale automatizzato

Il Titolare non effettua trattamenti che comportino processi decisionali basati unicamente sul trattamento automatizzato che producano effetti giuridici sull'interessato o incidano in modo analogo significativamente sulla sua persona ai sensi dell'art. 22 GDPR. I controlli antifrode sui pagamenti eseguiti da Stripe possono avvalersi di sistemi automatizzati di valutazione del rischio; l'eventuale blocco di una transazione può essere sottoposto a verifica con intervento umano contattando il servizio clienti.

15. Aggiornamenti dell'informativa

La presente informativa può essere aggiornata per adeguarla a modifiche normative, organizzative o dei servizi offerti. La versione vigente, con la data di ultimo aggiornamento, è sempre pubblicata sulla Piattaforma; le modifiche sostanziali sono comunicate agli utenti registrati con mezzi idonei.

Guiness Travel S.p.A. — Via Conte Rosso 52, 86100 Campobasso (CB)
P.IVA
IT01478350703