Skip to content

Informativa sulla privacy

Last updated: 14 agosto 2026

VERIDIEN (SP08022026) (“Veridien”, “noi”) si impegna a proteggere la tua privacy e quella dei tuoi ospiti. Questa Informativa sulla privacy spiega come raccogliamo, usiamo, conserviamo, comunichiamo e proteggiamo i dati personali quando utilizzi la piattaforma Veridien, il nostro sito web, le nostre applicazioni mobili e desktop e i servizi collegati (collettivamente, il “Servizio”).

Questa informativa si applica a tutti gli utenti del Servizio, inclusi i titolari delle strutture, i membri del personale (Utenti Autorizzati) e gli ospiti i cui dati vengono trattati tramite il Servizio. Non si applica ai dati anonimizzati, deidentificati o aggregati. Utilizzando il Servizio, riconosci di aver letto e compreso questa Informativa sulla privacy.

Ai sensi del Regolamento generale sulla protezione dei dati (GDPR) e della normativa applicabile in materia di protezione dei dati:

  • Veridien come responsabile del trattamento: quando utilizzi il Servizio per gestire le schede degli ospiti, le prenotazioni e l'operatività della struttura, tu (il Cliente) sei il titolare del trattamento e Veridien agisce come responsabile. Trattiamo i dati personali degli ospiti esclusivamente per tuo conto e secondo le tue istruzioni. Sei tenuto a disporre di una base giuridica e di tutti i consensi necessari per i dati degli ospiti che rendi disponibili al Servizio.
  • Veridien come titolare del trattamento: per i dati che raccogliamo direttamente da te come cliente o visitatore del sito, come le informazioni di registrazione dell'account, i dati di fatturazione e le analisi del sito, Veridien agisce come titolare del trattamento.

Per i clienti soggetti al GDPR, al GDPR del Regno Unito o ad altre normative applicabili, è disponibile su richiesta un Accordo sul trattamento dei dati (DPA). Scrivi a [email protected] per richiederne una copia.

Raccogliamo informazioni nelle seguenti categorie:

2.1 Informazioni dell'account. Al momento della registrazione raccogliamo nome, indirizzo email, numero di telefono, ruolo, dati aziendali e professionali, nome e indirizzo della struttura, credenziali dell'account e informazioni di fatturazione. Sono necessari per creare e mantenere il tuo account e per gestire i pagamenti.

2.2 Dati degli ospiti (trattati per tuo conto). In qualità di responsabile del trattamento, trattiamo i dati personali degli ospiti che tu o i tuoi Utenti Autorizzati inserite nel Servizio. Possono includere nomi, indirizzi email, numeri di telefono, numeri di documento d'identità o passaporto, dati di pagamento, storico di prenotazioni e soggiorni, preferenze e registri delle comunicazioni. Non vendiamo i dati di ospiti o dipendenti che trattiamo per tuo conto e li usiamo solo per erogare il Servizio.

2.3 Dati di pagamento. Quando paghi il Servizio o incassi pagamenti dagli ospiti, i dati di carta e bancari sono trattati per nostro conto da un gestore di pagamenti certificato PCI DSS. Non conserviamo numeri di carta completi. Per finalità di sicurezza e prevenzione delle frodi possiamo trattare indirizzi di fatturazione, metadati della transazione (importo, data, metodo) e l'indirizzo IP.

2.4 Dati di utilizzo e dati tecnici. Raccogliamo automaticamente informazioni su come interagisci con il Servizio, tra cui pagine visitate, funzioni utilizzate, clic, durata e frequenza delle sessioni, file di log e segnalazioni di errore, URL di provenienza e termini di ricerca.

2.5 Dati del dispositivo e di posizione. Raccogliamo tipo e modello del dispositivo, sistema operativo, tipo e versione del browser, identificativi del dispositivo, indirizzo IP e posizione generica (paese o regione), che possiamo usare per valutare rischi di sicurezza e frode.

2.6 Dati di comunicazione. Quando ci contatti via email, tramite il modulo di contatto o i canali di assistenza, raccogliamo il tuo nome, il tuo indirizzo email e il contenuto delle comunicazioni.

2.7 Dati di marketing. Quando presti il consenso, trattiamo il tuo indirizzo email, il tuo nome, le tue preferenze di comunicazione, lo stato del consenso al marketing e i dati di interazione (come aperture e clic nelle email).

2.8 Dati di sicurezza e antifrode. Trattiamo dati di accesso e autenticazione, registri di accesso, schemi di utilizzo, impronte del dispositivo e dati di rilevamento anomalie per verificare gli account, impedire accessi non autorizzati e individuare frodi e abusi.

2.9 Cookie e tecnologie simili. Usiamo cookie essenziali per autenticazione, gestione della sessione e sicurezza, e cookie analitici per capire l'utilizzo. I dettagli sono nella sezione 11.

Trattiamo i dati personali sulle seguenti basi giuridiche, come definite dall'articolo 6 del GDPR:

  • Esecuzione di un contratto (art. 6, par. 1, lett. b): trattamento necessario per erogare il Servizio secondo le nostre Condizioni del servizio, inclusi gestione dell'account, fatturazione, assistenza e messa a disposizione delle funzionalità. Alcune funzioni automatizzate e basate sull'IA rientrano nell'esecuzione dei nostri obblighi contrattuali.
  • Legittimo interesse (art. 6, par. 1, lett. f): trattamento necessario ai nostri legittimi interessi commerciali, tra cui migliorare e proteggere il Servizio, prevenire le frodi e svolgere analisi, bilanciati con i tuoi diritti e libertà.
  • Consenso (art. 6, par. 1, lett. a): quando ci basiamo sul consenso (per esempio per le comunicazioni di marketing facoltative), puoi revocarlo in qualsiasi momento.
  • Obbligo legale (art. 6, par. 1, lett. c): trattamento necessario per rispettare le leggi applicabili, gli obblighi fiscali e contabili e le richieste legittime.

Usiamo le informazioni raccolte per:

  • Fornire, gestire e mantenere il Servizio
  • Elaborare le transazioni e inviare comunicazioni relative alla fatturazione
  • Autenticare gli utenti e gestire la sicurezza degli account
  • Fornire assistenza e rispondere alle richieste, anche tramite strumenti automatizzati e assistenti di IA
  • Analizzare gli schemi di utilizzo per migliorare funzionalità, prestazioni ed esperienza d'uso
  • Rilevare, prevenire e gestire frodi, abusi e incidenti di sicurezza
  • Inviare aggiornamenti di prodotto e notifiche relative al servizio
  • Svolgere ricerca interna e sviluppare nuove funzionalità
  • Rispettare gli obblighi di legge e far valere le nostre Condizioni del servizio
  • Generare analisi anonimizzate e aggregate per confronti di settore (senza identificare singole persone)

Non vendiamo, non affittiamo e non scambiamo i tuoi dati personali con terzi per le loro finalità di marketing.

Usiamo tecnologie di IA e apprendimento automatico, tra cui il nostro assistente Vesper e fornitori di IA terzi, per alimentare funzioni come la comunicazione con gli ospiti, l'assistenza, la ricerca, la generazione di contenuti, l'automazione dei flussi e la prevenzione delle frodi. Quando queste tecnologie trattano dati personali, lo fanno unicamente per erogare e migliorare il Servizio, con adeguate garanzie contrattuali, organizzative e tecniche.

Non usiamo l'IA per decisioni esclusivamente automatizzate che producano effetti giuridici o similmente significativi sulle persone senza un intervento umano sostanziale. Quando l'IA supporta raccomandazioni, classificazioni o altri risultati che possono riguardare delle persone, le decisioni finali sono prese o riesaminate in modo sostanziale da personale autorizzato. Non usiamo i tuoi dati per addestrare i modelli generali di fornitori terzi, salvo nella misura consentita dai nostri accordi con loro.

Comunichiamo dati personali solo nelle seguenti circostanze e alle seguenti categorie di destinatari, tutti vincolati da adeguati obblighi di sicurezza e riservatezza:

6.1 Fornitori di infrastruttura. Usiamo Sevalla, piattaforma cloud certificata SOC 2 Type II e ISO 27001 basata su Google Cloud, per ospitare e far funzionare il Servizio.

6.2 Gestori dei pagamenti. I pagamenti sono gestiti da operatori certificati PCI DSS di livello 1. Non conserviamo numeri di carta completi e non vi abbiamo accesso.

6.3 Servizi di email e comunicazione. Ci avvaliamo di fornitori terzi per recapitare email e messaggi transazionali e, ove applicabile, di marketing.

6.4 Channel manager e partner di settore. Se attivi il channel manager, i dati di disponibilità, tariffe e prenotazioni vengono sincronizzati con canali di terzi (come Booking.com, Airbnb ed Expedia) tramite la nostra integrazione con Channex. I dati condivisi con quei canali sono soggetti alle rispettive informative sulla privacy.

6.5 Fornitori di IA. Se usi Vesper o altre funzioni di IA, alcuni dati possono essere trattati da fornitori di IA (come OpenAI) nell'ambito di accordi sul trattamento dei dati, unicamente per erogare la funzione.

6.6 Distribuzione dei contenuti e sicurezza di rete. Usiamo Cloudflare come rete di distribuzione dei contenuti e come livello di sicurezza perimetrale. Cloudflare tratta metadati di connessione, inclusi gli indirizzi IP, per instradare le richieste, terminare le connessioni TLS e filtrare il traffico malevolo.

6.7 Strumenti di analisi e assistenza. Usiamo strumenti di analisi e di assistenza clienti per capire l'utilizzo e supportarti; trattano dati di utilizzo, informazioni sul dispositivo e le comunicazioni di assistenza.

6.8 Società collegate e operazioni societarie. Possiamo condividere dati tra le nostre società collegate e controllate per le finalità qui descritte e, nell'ambito di una fusione, acquisizione, operazione di finanziamento o cessione di rami d'azienda, con la parte interessata. Avviseremo i clienti interessati prima che i loro dati siano soggetti a un'informativa diversa.

6.9 Obblighi di legge. Possiamo comunicare dati personali se richiesto da legge, regolamento, procedimento giudiziario o richiesta dell'autorità, oppure per tutelare i diritti, i beni o la sicurezza di Veridien, dei nostri clienti o di terzi.

L'elenco completo e aggiornato dei nostri sub-responsabili è disponibile su richiesta a [email protected].

Veridien opera a livello globale e i tuoi dati possono essere trasferiti e trattati in paesi diversi dal tuo paese di residenza, inclusi paesi che potrebbero non garantire lo stesso livello di protezione. Per i trasferimenti dallo Spazio economico europeo (SEE), dal Regno Unito o dalla Svizzera, ci basiamo su:

  • Le clausole contrattuali tipo (SCC) approvate dalla Commissione europea, incorporate nel nostro DPA
  • Le decisioni di adeguatezza, ove applicabili
  • Misure supplementari, tra cui cifratura e controlli di accesso, quando richiesto da una valutazione d'impatto del trasferimento

I tuoi dati sono al sicuro con noi. Come azienda SaaS dedicata al settore dell'ospitalità, prendiamo la sicurezza dei dati molto sul serio e monitoriamo e miglioriamo costantemente il nostro assetto di sicurezza. Nessun metodo di trasmissione o conservazione è del tutto sicuro, quindi non possiamo garantire una sicurezza assoluta, ma applichiamo tutele solide.

8.1 Sicurezza dell'infrastruttura. Il Servizio è ospitato su Sevalla, piattaforma certificata SOC 2 Type II basata su Google Cloud. Tutti i server risiedono in reti isolate con sicurezza di livello enterprise e protezione DDoS e Web Application Firewall (WAF) su tutti i punti di accesso.

8.2 Cifratura. Tutti i dati in transito sono protetti con TLS 1.2 o superiore. Tutti i dati a riposo sono cifrati con AES-256, inclusi l'archiviazione del database e i backup. Le chiavi di cifratura sono gestite con rotazione automatica.

8.3 Standard di conformità. I nostri fornitori critici, cioè infrastruttura (Sevalla/Google Cloud), gestione dei pagamenti, recapito email e archiviazione dei dati, mantengono la conformità SOC 2 e GDPR. Veridien sta attivamente perseguendo la certificazione SOC 2 Type II e una certificazione formale di conformità al GDPR per le proprie operazioni, impostate per soddisfare i Trust Services Criteria di Sicurezza, Disponibilità, Integrità del trattamento, Riservatezza e Privacy. Aggiorneremo questa sezione man mano che le certificazioni verranno completate.

8.4 Sicurezza di rete. La nostra infrastruttura si trova dietro una rete di distribuzione dei contenuti che offre mitigazione DDoS e web application firewall. L'accesso ai sistemi di produzione richiede autenticazione a più fattori ed è registrato. Le dipendenze vengono analizzate alla ricerca di vulnerabilità note a ogni modifica del nostro codice e svolgiamo revisioni interne di sicurezza dell'applicazione con cadenza periodica. Non abbiamo ancora commissionato un penetration test indipendente di terze parti; aggiorneremo questa sezione quando lo faremo.

8.5 Controllo degli accessi. L'accesso ai Dati del Cliente è limitato al necessario tramite controllo degli accessi basato sui ruoli (RBAC). L'accesso amministrativo alla console della piattaforma richiede un secondo fattore di autenticazione a ogni sessione, verificato di nuovo e non ereditato dall'accesso iniziale. Il personale con accesso alla produzione è soggetto a obblighi di sicurezza previsti dal proprio contratto.

8.6 PCI DSS. Veridien non conserva, tratta né trasmette direttamente dati dei titolari di carta; tutta la gestione dei pagamenti è delegata a operatori certificati PCI DSS di livello 1 e manteniamo la conformità PCI DSS SAQ-A per la nostra architettura di integrazione.

8.7 Backup e continuità operativa. I Dati del Cliente vengono salvati automaticamente ogni giorno e cifrati a riposo. I backup automatici sono conservati sette giorni; i backup aggiuntivi eseguiti prima di modifiche rilevanti sono conservati quattordici giorni. Le procedure di ripristino sono documentate. Al momento non offriamo un obiettivo contrattuale di tempo o di punto di ripristino; in pratica il nostro punto di ripristino è il backup giornaliero più recente, che può avere fino a 24 ore. I clienti con requisiti di ripristino più stringenti sono invitati a scriverci a [email protected] prima di affidarsi al Servizio per tali finalità.

8.8 Indipendenza dal dispositivo. Poiché il Servizio è in cloud, i tuoi dati restano al sicuro anche se la tua macchina locale viene compromessa o si guasta. I dati della tua struttura non vengono mai salvati localmente sul tuo computer.

8.9 Sicurezza dell'account. L'autenticazione a due fattori è disponibile su ogni account ed è obbligatoria per gli amministratori della piattaforma Veridien. Sei tenuto a mantenere riservate le credenziali del tuo account e a rispondere dell'attività svolta con esso. Le sessioni attive, con i dispositivi e i paesi da cui sono state usate, sono visibili nelle impostazioni del tuo account e possono essere revocate in qualsiasi momento.

Manteniamo un piano documentato di risposta agli incidenti, riesaminato e aggiornato con regolarità. In caso di incidente di sicurezza confermato o di violazione dei dati che riguardi i tuoi dati personali:

  • Avviseremo i clienti interessati entro 72 ore dalla conferma, in conformità all'articolo 33 del GDPR
  • Forniremo dettagli sulla natura della violazione, le categorie di dati coinvolte, le probabili conseguenze e le misure adottate
  • Coopereremo con le autorità di controllo competenti come richiesto
  • Adotteremo misure immediate per contenere la violazione, limitare i danni e prevenirne il ripetersi

Conserviamo i dati personali solo per il tempo necessario a realizzare le finalità descritte in questa informativa, salvo che la legge imponga un periodo più lungo. La conservazione è applicata automaticamente secondo questo calendario:

  • Dati dell'account: per la durata del tuo account attivo; cancellati entro 30 giorni dall'eliminazione dell'account, salvo obblighi di legge.
  • Schede ospite e dati di fidelizzazione: finché mantieni il tuo account. Sei tenuto a gestire la conservazione dei dati degli ospiti secondo i tuoi obblighi.
  • Registrazioni contabili (addebiti e pagamenti sui conti, fatture, commissioni, liquidazioni, spese): conservate 7 anni, come richiesto dalla normativa fiscale e contabile.
  • Registri attività: conservati 12 mesi, a supporto di indagini di sicurezza e conformità.
  • Messaggi degli ospiti (conversazioni della casella): conservati 24 mesi.
  • Storico operativo (registri di stato delle pulizie, richieste di manutenzione chiuse, movimenti di magazzino del ristorante): conservati da 12 a 24 mesi.
  • Notifiche in app: quelle lette 90 giorni, quelle non lette 12 mesi.
  • Trascrizioni dell'assistente di IA: conservate 90 giorni.
  • Payload dei webhook di pagamento: i contenuti sono rimossi dopo 90 giorni; i record degli eventi cancellati dopo 12 mesi.
  • Sessioni e codici di accesso: le sessioni scadute sono rimosse dopo 30 giorni; i codici di verifica dopo 7 giorni.
  • File di importazione caricati: cancellati non appena l'importazione è completata; i record dello storico importazioni dopo 90 giorni.
  • Log di sincronizzazione dei canali: conservati 14 giorni.
  • Account sospesi: conservati 60 giorni dopo la sospensione per mancato pagamento, trascorsi i quali possiamo cancellare definitivamente i dati.

Quando non abbiamo più bisogno dei dati, li cancelliamo oppure li anonimizziamo e aggreghiamo; i dati anonimizzati e aggregati possono essere conservati a tempo indeterminato per ricerca, analisi e miglioramento del servizio.

Usiamo le seguenti categorie di cookie:

Cookie essenziali. Necessari al funzionamento del Servizio, inclusi autenticazione, token di sicurezza (protezione CSRF) e cookie di preferenza (lingua, tema). Non possono essere disattivati.

Cookie analitici. Servono a capire come i visitatori interagiscono con il nostro sito e con il Servizio, raccogliendo dati di utilizzo e prestazioni aggregati e anonimizzati.

Nessun cookie pubblicitario. Non usiamo cookie pubblicitari di terze parti, pixel di retargeting o tracciamento tra siti, non partecipiamo a circuiti pubblicitari e non vendiamo dati agli inserzionisti.

Gestione dei cookie. Puoi controllare i cookie dalle impostazioni del browser (per rifiutarli, accettarli o essere avvisato) e gestire il tracciamento sui dispositivi mobili dalle impostazioni del dispositivo. Puoi disattivare Google Analytics con il componente aggiuntivo del browser per la disattivazione di Google Analytics (Google Analytics Opt-out Browser Add-on). Bloccare o eliminare alcuni cookie può incidere sul funzionamento del Servizio.

Se hai prestato il consenso, possiamo inviarti aggiornamenti di prodotto ed email di marketing. Puoi disiscriverti in qualsiasi momento tramite il link di disiscrizione presente in quelle email oppure scrivendo a [email protected]. La disiscrizione dal marketing non incide sui messaggi di servizio, transazionali o amministrativi relativi al tuo account.

Se ti trovi nel SEE, nel Regno Unito o in Svizzera, hai i seguenti diritti ai sensi del GDPR:

  • Diritto di accesso (art. 15): richiedere una copia dei dati personali che deteniamo su di te.
  • Diritto di rettifica (art. 16): richiedere la correzione di dati inesatti o incompleti.
  • Diritto alla cancellazione (art. 17): richiedere la cancellazione dei tuoi dati, fatte salve le eccezioni di legge.
  • Diritto di limitazione (art. 18): chiedere che limitiamo il trattamento in determinate circostanze.
  • Diritto alla portabilità (art. 20): ricevere i tuoi dati in un formato strutturato e leggibile da dispositivo automatico e trasmetterli a un altro titolare.
  • Diritto di opposizione (art. 21): opporti al trattamento fondato sul legittimo interesse o al marketing diretto.
  • Diritto di revocare il consenso (art. 7): revocare il consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento precedente.
  • Diritto di reclamo: presentare reclamo alla tua autorità di controllo locale.

Per esercitare uno di questi diritti scrivi a [email protected]. Risponderemo entro 30 giorni e potremmo prima chiederti di verificare la tua identità.

Diritti degli ospiti. Se sei un ospite i cui dati sono stati trattati da una struttura che usa Veridien, indirizza la richiesta a quella struttura (il titolare del trattamento). Assisteremo la struttura secondo il nostro DPA.

Se risiedi in California, hai i seguenti diritti sui dati personali che trattiamo in qualità di “business”, fatte salve le eccezioni applicabili. Quando trattiamo dati personali per conto dei clienti in qualità di “service provider”, lo facciamo sotto vincoli contrattuali e non li vendiamo né li condividiamo per finalità nostre.

  • Diritto di sapere: richiedere le categorie e i singoli elementi di dati personali raccolti, le fonti, le finalità e le categorie di terzi con cui li condividiamo.
  • Diritto alla cancellazione: richiedere la cancellazione dei tuoi dati personali, fatte salve alcune eccezioni (per esempio completamento di transazioni, sicurezza, conformità legale).
  • Diritto di rettifica: richiedere la correzione di dati personali inesatti.
  • Diritto di opporsi alla vendita o alla condivisione: non vendiamo i tuoi dati personali dietro corrispettivo economico e non usiamo pubblicità di terze parti né tracciamento tra siti. Nella misura in cui una condivisione dovesse configurarsi come “vendita” o “condivisione” ai sensi del CCPA, puoi opporti scrivendo a [email protected].
  • Diritto alla non discriminazione: non ti tratteremo in modo sfavorevole per aver esercitato i tuoi diritti.

Rappresentanti autorizzati. Puoi avvalerti di un rappresentante autorizzato per presentare una richiesta, con prova della delega. Verifica. Verificheremo la tua identità prima di rispondere, di norma confrontando informazioni già in nostro possesso (come l'email del tuo account). Non possiamo dar seguito a richieste che non siamo in grado di verificare.

Residenti in Brasile (LGPD). Se risiedi in Brasile, ai sensi della Lei Geral de Proteção de Dados hai diritti sostanzialmente analoghi a quelli della sezione 13. Scrivi a [email protected].

I residenti in altre giurisdizioni possono avere diritti ulteriori secondo la legge locale; contattaci e rispetteremo i diritti applicabili.

Il Servizio è uno strumento professionale destinato a persone di almeno 18 anni e non è rivolto ai minori. Non raccogliamo consapevolmente dati personali di persone di età inferiore a 16 anni. Se veniamo a sapere di aver raccolto dati personali di un minore senza il consenso adeguato, li cancelleremo prontamente. Se ritieni che possiamo aver raccolto dati di un minore, scrivi a [email protected].

Se hai riscontrato problemi o vulnerabilità che riguardano la sicurezza o la riservatezza dei dati degli utenti Veridien, segnalali immediatamente a [email protected] con i dettagli utili, così da permetterci di indagare subito. Esamineremo la tua segnalazione con tempestività, potremmo chiederti aiuto per riprodurre il problema e riconosceremo il tuo contributo (con il tuo permesso) una volta risolto. Ti chiediamo cortesemente un tempo ragionevole per indagare e correggere prima di qualsiasi divulgazione pubblica.

Possiamo aggiornare periodicamente questa Informativa sulla privacy. In caso di modifiche sostanziali, ti avviseremo almeno 30 giorni prima che diventino efficaci, via email all'indirizzo associato al tuo account, con un avviso all'interno del Servizio e aggiornando la data di ultimo aggiornamento qui sopra. Ove richiesto per motivi legali, le modifiche possono avere effetto immediato. L'uso continuato dopo la data di efficacia costituisce accettazione.

Per domande, dubbi o richieste su questa Informativa sulla privacy o sulle nostre pratiche in materia di dati, scrivici:

Risponderemo a tutte le richieste in materia di privacy entro 30 giorni.