Informativa sulla privacy
Custodiamo denaro per conto di persone che di solito non abbiamo mai incontrato, perciò conserviamo su di loro il minimo che il lavoro consente. Questa pagina dice esattamente che cosa.
Indice
- Chi è il titolare del trattamento
- Da dove provengono i Suoi dati
- Che cosa conserviamo
- Perché, e su quale base giuridica
- Cookie e tracciamento
- Con chi li condividiamo
- Dove sono conservati
- Per quanto tempo li conserviamo
- Decisioni automatizzate
- Come li proteggiamo
- I Suoi diritti
- Reclamo all'autorità di controllo
- Modifiche alla presente informativa
Chi è il titolare del trattamento
Il titolare del trattamento dei dati personali qui descritti è OnwardTrust S.a.r.l., Rue du puits Romain 33-39, 8070 Bertrange, Luxembourg. I dati identificativi completi si trovano nelle nostre note legali.
Per qualsiasi questione relativa ai Suoi dati, comprese le richieste indicate nella sezione 11, scriva a help@onwardtrust.com.
La presente informativa riguarda il nostro sito web, le pagine di pagamento su onwardtrust.com/pay/ e la corrispondenza che scambiamo con Lei. Non riguarda l'agenzia di viaggi con cui ha prenotato, che decide autonomamente che cosa fare dei dati che conserva ed è, per essi, un titolare del trattamento distinto.
Da dove provengono i Suoi dati
La maggior parte di ciò che conserviamo su un viaggiatore non proviene dal viaggiatore. Proviene da una di tre fonti:
- Dall'agenzia, quando crea un pagamento: il nome del viaggiatore, il suo indirizzo email, la lingua preferita, la prenotazione a cui si riferisce e l'importo dovuto.
- Dalla banca, quando arriva un bonifico: il nome dell'intestatario del conto di provenienza, il suo IBAN, l'importo, la data valuta e la riga di causale in testo libero scritta dal mittente.
- Da Lei, se ci scrive, usa la pagina di pagamento o ci invia documentazione a sostegno di una richiesta o di una contestazione.
Che cosa conserviamo
- Dati identificativi e di contatto — nome, indirizzo email ed eventuale indirizzo postale o numero di telefono che sceglie di darci nella corrispondenza.
- Dati di pagamento — la causale di pagamento, l'importo, la valuta, lo stato in cui si trova il pagamento, i momenti in cui ha cambiato stato e le coordinate bancarie del conto da cui è arrivato il denaro.
- Dati di prenotazione — l'identificativo di prenotazione dell'agenzia e, nella prova dell'emissione che un'agenzia invia, il numero del biglietto e il nome del passeggero della prenotazione.
- Corrispondenza — i messaggi che ci invia e le nostre risposte, compreso tutto ciò che allega.
- Dati tecnici — il nostro server web registra per ogni richiesta l'indirizzo IP, la richiesta stessa, l'ora e la stringa di identificazione del browser, come fa quasi ogni server web. Separatamente, i nostri log applicativi registrano l'elaborazione di un pagamento, che comprende la relativa causale.
Non chiediamo e non vogliamo il numero di una carta, un codice di sicurezza della carta, una password di home banking o un codice monouso. Non accettiamo carte in alcuna forma, perciò non esiste circostanza in cui ne avremmo bisogno. Se qualcuno Le chiede queste informazioni a nostro nome, veda la sezione 9 dei nostri Termini e condizioni.
Perché, e su quale base giuridica
- Per gestire il deposito a garanzia: ricevere il denaro, abbinarlo a una prenotazione, comunicare all'agenzia che è in custodia e svincolarlo o restituirlo
- Esecuzione di un contratto (art. 6, par. 1, lett. b), del GDPR) e nostro legittimo interesse a eseguire il contratto che abbiamo con l'agenzia quando il viaggiatore non è direttamente nostra controparte (art. 6, par. 1, lett. f)).
- Per dirLe che cosa sta succedendo al Suo denaro
- Esecuzione di un contratto e nostro legittimo interesse a che un viaggiatore non resti privo di informazioni sul denaro che ha inviato (art. 6, par. 1, lett. f)).
- Per prevenire, individuare e indagare frodi, usurpazioni d'identità e usi impropri del servizio
- Il nostro legittimo interesse, e il legittimo interesse di ogni altro utente del servizio, a un sistema di pagamento che non venga usato per truffare le persone (art. 6, par. 1, lett. f)).
- Per adempiere ai nostri obblighi in materia di antiriciclaggio e di contrasto al finanziamento del terrorismo e per effettuare i controlli sulle liste sanzionatorie
- Adempimento di un obbligo legale (art. 6, par. 1, lett. c)).
- Per tenere le scritture contabili e fiscali
- Adempimento di un obbligo legale (art. 6, par. 1, lett. c)).
- Per accertare, esercitare o difendere diritti in sede giudiziaria, anche in una controversia su una prenotazione
- Il nostro legittimo interesse a poter dimostrare che cosa è accaduto (art. 6, par. 1, lett. f)) e l'adempimento di un obbligo legale quando un giudice o un'autorità lo richiede.
- Per mantenere il servizio sicuro e disponibile
- Il nostro legittimo interesse a gestire il servizio in modo sicuro (art. 6, par. 1, lett. f)).
Non vendiamo dati personali, non li condividiamo per il marketing di nessuno e non inviamo email di marketing ai viaggiatori.
Dove sono conservati
I nostri server si trovano nell'Unione europea, e i dati personali descritti nella presente informativa sono conservati lì. Non li trasferiamo abitualmente al di fuori dello Spazio economico europeo. Se ciò dovesse cambiare, useremo un meccanismo di trasferimento riconosciuto dal Capo V del GDPR, come le clausole contrattuali tipo della Commissione europea, e lo indicheremo qui prima di farlo.
Per quanto tempo li conserviamo
- Il registro di un pagamento e la relativa pagina di stato — 24 mesi dalla data in cui il pagamento è stato completato o restituito, così che entrambe le parti di una prenotazione possano ancora consultare lo stesso registro se in seguito qualcosa viene messo in discussione.
- Le scritture contabili, compresi i dati delle operazioni sottostanti — dieci anni, che è il periodo per cui il diritto commerciale lussemburghese ci impone di conservarle.
- I documenti conservati per adempiere agli obblighi antiriciclaggio — cinque anni dalla fine del rapporto d'affari o dall'operazione, come richiede tale normativa.
- Corrispondenza — 24 mesi, o più a lungo quando riguarda una contestazione ancora aperta o una pretesa giudiziale.
- I log delle richieste del server web — 14 giorni.
- I log applicativi, che registrano la gestione di un pagamento anziché una richiesta web — otto settimane.
Quando due di questi periodi si applicano agli stessi dati, prevale il più lungo, perché non possiamo cancellare qualcosa che la legge ci impone di conservare.
Decisioni automatizzate
Nessuna decisione sul Suo denaro viene presa automaticamente. L'abbinamento di un bonifico a una prenotazione, la verifica della prova dell'emissione, lo svincolo dei fondi e la restituzione dei fondi sono decisi ciascuno da un membro del nostro personale, e oltre una certa soglia uno svincolo richiede anche una seconda persona. Non esiste alcuna profilazione automatizzata né alcuna decisione produttiva di effetti giuridici presa senza un essere umano.
Come li proteggiamo
Le connessioni a questo sito e alle pagine di pagamento sono cifrate in transito. L'accesso ai registri dei pagamenti è riservato a membri del personale individuati per nome, ciascuno con il proprio account, e l'autorizzazione a svincolare denaro è nelle mani di meno persone rispetto all'autorizzazione a leggere un registro.
Ogni modifica a un pagamento viene scritta in un registro di controllo a sola aggiunta che annota che cosa è cambiato, quando e chi lo ha determinato. Quel registro non può essere modificato o cancellato dalle persone di cui registra le azioni.
Una pagina di pagamento è raggiungibile da chiunque ne possieda l'indirizzo, ed è così che un viaggiatore vi accede senza registrarsi. L'indirizzo contiene un lungo riferimento casuale che non può essere indovinato né enumerato, e la pagina è esclusa dai motori di ricerca. Tratti quel link come tratterebbe le coordinate di pagamento stesse.
I Suoi diritti
Ai sensi del GDPR può chiederci di:
- fornirLe una copia dei dati personali che conserviamo su di Lei, e di dirLe che cosa ne facciamo;
- correggere ciò che è errato o incompleto;
- cancellare i dati, quando non abbiamo più un motivo per conservarli;
- limitare ciò che ne facciamo mentre si risolve una contestazione sulla loro esattezza o sui nostri presupposti;
- fornire a Lei, o a un altro titolare del trattamento, una copia portabile dei dati che ci ha fornito, quando li conserviamo sulla base di un contratto; e
- interrompere il trattamento quando ci basiamo sul legittimo interesse — lo faremo, salvo che sussistano motivi prevalenti sui Suoi, e Le spiegheremo quali.
Scriva a help@onwardtrust.com. Rispondiamo entro un mese. Potremmo dover verificare la Sua identità prima di agire, in particolare quando una richiesta riguarda del denaro — chiederemo il minimo indispensabile.
Alcuni di questi diritti hanno dei limiti. Non possiamo cancellare un documento che la legge ci impone di conservare, e non possiamo limitare il trattamento al punto da non essere in grado di restituirLe il denaro che custodiamo per Lei.
Reclamo all'autorità di controllo
Preferiremmo che ce lo dicesse prima, all'indirizzo help@onwardtrust.com, così da poter rimediare. Non è obbligatorio.
Può presentare reclamo all'autorità lussemburghese per la protezione dei dati, la Commission nationale pour la protection des données (CNPD), i cui recapiti sono pubblicati su cnpd.lu. Può inoltre presentare reclamo all'autorità di controllo del Paese in cui vive o lavora.
Modifiche alla presente informativa
La data in cima a questa pagina è la data della versione che sta leggendo. Quando una modifica incide in modo sostanziale sull'uso di dati che già conserviamo, informeremo direttamente le persone interessate anziché confidare sul fatto che questa pagina venga riletta.