Informativa finalità trattamento dati

Ai sensi dell'artt. 13 e 14 del regolamento UE n. 2016/679 (di seguito 'GDPR'), relativo alla protezione dei dati personali e alla loro libera circolazione, la San Max Hotel S.r.l. nella qualità di Titolare del trattamento dei dati personali, ha l'obbligo di fornirLe tutte le informazioni relative alle finalità e alle modalità di trattamento dei suoi dati personali, l'indicazione dei soggetti a cui i suoi dati potranno essere comunicati, e tutti i diritti che la legge Le riconosce in relazione alla gestione dei dati personali da parte del titolare.

La invitiamo pertanto a prendere atto delle informazioni ivi contenute.

1. Chi determina le finalità e le modalità del trattamento?

Il titolare del trattamento

Il Titolare del trattamento dei dati è la San Max Hotel S.r.l. con sede a Catania in Via A. Blandini 4, 95123, Partita IVA 04462480874.

2. Quali sono i dati personali oggetto del trattamento da parte del Titolare del Trattamento?

Il Titolare del Trattamento raccoglierà e tratterà i Suoi dati personali, ovvero qualsiasi informazione che possa identificarla e che sia a Lei direttamente o indirettamente riconducibile, quali, a titolo meramente indicativo e ogni altro dato che risulti necessario per il raggiungimento delle finalità di cui al paragrafo 4.

  1. Dati identificativi personali;
  2. Dati particolari;
  3. Dati relativi al soggiorno;
  4. Preferenze personali;
  5. Documenti identificativi;
  6. Firma autografa;
  7. Storico degli acquisti;
  8. Dati delle carte di credito e/o bancari;
  9. Immagini della videosorveglianza;
  10. Dati relativi ai device elettronici utilizzati per connettersi alla rete della struttura;
  11. Dati relativi alle telefonate;
  12. Dati di accesso ed uso delle risorse ICT.

Saranno inoltre trattati dati particolari quali:

  • Dati relativi a condizioni di salute.

3. Come vengono raccolti i dati personali?

I dati personali vengono forniti direttamente dall’interessato al Titolare del trattamento o raccolti attraverso altri soggetti quali:

  • OTA (Online Travel Agency) quali, ad esempio, Booking.com, Venere.com, Worldhotels.com, Trivago.com, Expedia.com, ecc;
  • Agenzie di viaggio tradizionali;
  • Enti, Associazioni, Organizzazioni, Aziende o privati che organizzano eventi o soggiorni nella struttura.

4. Perché raccogliete i miei dati?

Finalità del trattamento

I dati personali raccolti dal Titolare del Trattamento, verranno trattati per le seguenti finalità:

  1. Gestione clienti;
  2. Sottoscrizione e gestione dei contratti;
  3. Gestione amministrativa;
  4. Gestione del contenzioso;
  5. Customer care;
  6. Pubbliche relazioni;
  7. Promozione, marketing e pubblicità;
  8. Protezione della salute fisica delle persone;
  9. Sicurezza interna;
  10. Proteggere e garantire la sicurezza e l’incolumità delle persone;
  11. Proteggere l’integrità della proprietà e del patrimonio aziendale;
  12. Consentire l'uso e garantire la sicurezza dell'infrastruttura ICT.

Base giuridica del trattamento

Il trattamento dei dati avverrà nella rigorosa osservanza delle prescrizioni di legge, secondo i principi di liceità e correttezza e nel rispetto del diritto alla riservatezza. Il trattamento dei dati avverrà sulla base di:

  • Manifestazione del consenso;
  • Obblighi precontrattuali e contrattuali;
  • Obblighi di legge;
  • Interesse legittimo del Titolare.

5. Come saranno trattati i dati raccolti?

Modalità del trattamento

Il trattamento sarà svolto in forma automatizzata e manuale, nel rispetto di quanto previsto dall’art. 32 del GDPR 2016/679 ed in particolare:

  1. Attraverso operazioni che consentiranno la raccolta, la registrazione, l’organizzazione, la conservazione, la consultazione, l’elaborazione, la modificazione, la selezione, l’estrazione, l’utilizzo, la comunicazione, la cancellazione e la distruzione dei dati.
  2. Attraverso l’impiego di strumenti elettronici o comunque automatizzati che consentano la memorizzazione, la gestione e la trasmissione dei dati, ma sempre configurati, in modo da garantirne la massima riservatezza e la necessaria tutela.
  3. Attraverso l’impiego di documenti contenuti su supporto cartaceo con la predisposizione di idonee misure di custodia che ne precludano la conoscenza a soggetti privi di autorizzazione.

6. Perché dovrei conferire i miei dati al Titolare? Posso opporre un rifiuto?

Natura del conferimento dei dati e rifiuto a conferirli

Ove il conferimento dei dati personali sia funzionale all’esecuzione di un contratto o all’adempimento di un obbligo di legge il trattamento è indispensabile e in caso di rifiuto a trattare i dati oggetto della presente informativa, il Titolare del Trattamento non potrà adempiere alle attività di cui al paragrafo 4 ed in generale non sarà in grado di poter adempiere alle obbligazioni assunte.

7. Chi verrà a conoscenza dei miei dati?

Comunicazione dei dati

I dati personali potranno essere trasferiti e trattati da altri soggetti, nella qualità di autorizzati, responsabili o titolari autonomi del trattamento dati, al fine di ottemperare ad obblighi precontrattuali, contrattuali, di legge, o per interesse legittimo.

Categorie dei destinatari potrebbero quindi essere, a titolo meramente indicativo:

  • Incaricati;
  • Responsabili del Trattamento;
  • Amministratori di sistema;
  • Consulenti Contabilità;
  • Consulenti legali;
  • Banche;
  • Enti assicurativi;
  • Società di revisione;
  • Società di servizi per la manutenzione dell’infrastruttura alberghiera;
  • Società di forniture servizi internet e posta elettronica;
  • Enti, Associazioni, Organizzazioni, Aziende o privati che organizzano eventi o soggiorni nella struttura;
  • Pubblica autorità;
  • Forze di polizia.

I dati conferiti e raccolti dal Titolare del Trattamento non sono soggetti a pubblica diffusione o profilazione.

8. I miei dati potrebbero essere trasferiti all’estero?

I dati personali potranno essere trasferiti verso Paesi dell’Unione Europea o verso Paesi terzi rispetto all’Unione Europea o ad un’organizzazione internazionale qualora questo adempimento risulti necessario per il raggiungimento delle finalità attività di cui al paragrafo 4 e poter adempiere alle obbligazioni assunte. Alla data della presente i paesi verso i quali vengono trasferiti i suoi dati sono:

  • Altri paesi EU rispetto all’Italia;
  • Regno Unito;
  • Irlanda;
  • Svizzera;
  • USA.

9. Per quanto tempo saranno conservati i miei dati?

I dati personali saranno conservati per il tempo strettamente necessario all’esecuzione delle attività connesse alle finalità di cui alla presente informativa. Nella fattispecie i tempi di conservazione saranno:

  • 10 anni (secondo quanto previsto dagli obblighi civilistici – Art. 2220 Cod. Civ.);
  • 3 mesi al massimo dalla data di check‑out per i dati delle carte di credito;
  • 3 anni al massimo dall’ultimo check‑out per i dati personali, particolari, relativi al soggiorno, le preferenze personali, documenti identificativi, firma autografa e lo storico degli acquisti e dati per il marketing (Punti da 2.1 a 2.7), salvo diversa indicazione dell’interessato;
  • 5 giorni al massimo per le immagini della videosorveglianza;
  • 90 giorni dal check‑out per i dati relativi al traffico telefonico.

Fatti salvi in ogni caso, periodi di conservazione maggiori se previsti da specifiche normative di settore. In caso di contenziosi, i dati personali verranno conservati fino al termine prescrizionale previsto dalla normativa per la tutela dei diritti connessi al rapporto contrattuale.

10. Come posso intervenire per limitare, impedire o oppormi al trattamento dei miei dati da parte del Titolare?

Diritti dell’interessato

Con apposita comunicazione scritta trasmessa a mezzo Pec o lettera raccomandata a/r all’indirizzo del Titolare del Trattamento, Lei ha:

Ottenere dal titolare del trattamento la conferma che sia o meno in corso un trattamento di dati personali che La riguardano e in tal caso, di ottenere l'accesso ai dati personali e a determinate informazioni specificatamente indicate all’art. 15 del GDPR.

Ottenere dal titolare del trattamento la rettifica dei dati personali inesatti che La riguardano senza ingiustificato ritardo. Tenuto conto delle finalità del trattamento, inoltre ha il diritto di ottenere l'integrazione dei dati personali incompleti, anche fornendo una dichiarazione integrativa.

Ottenere dal titolare del trattamento la cancellazione dei dati personali che La riguardano senza ingiustificato ritardo e il titolare del trattamento ha l'obbligo di cancellare senza ingiustificato ritardo i Suoi dati personali, salvo non vi siano motivi impeditivi all’esercizio del suddetto diritto.

Se il trattamento si basa sul consenso o su un contratto ed è effettuato con mezzi automatizzati, ha il diritto di ricevere in un formato strutturato, di uso comune e leggibile da dispositivo automatico i dati personali che ha fornito al titolare del trattamento e ha il diritto di trasmetterli ad un altro titolare del trattamento o farli trasferire direttamente dal titolare, se tecnicamente fattibile.

  • Diritto di accesso ai dati (Art. 15, GDPR)
  • Diritto di rettifica (Art. 16, GDPR)
  • Diritto alla cancellazione (Art. 17, GDPR)
  • Diritto di limitazione di trattamento (Art. 18, GDPR)

Opporsi in qualsiasi momento, per motivi connessi alla sua situazione particolare, al trattamento dei dati personali basati sull'interesse legittimo del titolare o sul Suo consenso, compresa la profilazione, salvo che il Titolare dimostri l'esistenza di motivi legittimi cogenti per procedere al trattamento che prevalgano sui Suoi diritti. Non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici che La riguardino o che incida in modo analogo significativamente sulla Sua persona. Come espresso al paragrafo 7, il Titolare del Trattamento non utilizza processi decisionali automatizzati.

Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, qualora dovesse ritenere che il trattamento che La riguarda violi il presente regolamento può proporre reclamo all’Autorità di controllo, nonché, più in generale, esercitare tutti i diritti che gli sono riconosciuti dalle vigenti disposizioni di legge.

  • Diritto di opposizione (Art. 21, GDPR)
  • Diritto che i suoi dati non siano sottoposti ad un Processo decisionale automatizzato compresa la profilazione (art. 22, GDPR)
  • Diritto di proporre reclamo all'autorità di controllo (Art. 77, GDPR)

11. Quali sono i tempi per ricevere un riscontro dal Titolare?

In caso di richiesta da parte Sua di informazioni relative ai Suoi dati, il Titolare darà riscontro al più presto – salvo che ciò si riveli impossibile o implichi uno sforzo sproporzionato – e, comunque, non oltre 30 giorni dall'istanza. Eventuali impossibilità o ritardi da parte del titolare nel soddisfare le richieste verranno motivati.

12. Decorrenza e efficacia

La presente informativa deve ritenersi valida anche per le posizioni aperte prima del 25.05.2018.

Il/La Sottoscritto/a, a seguito della ricezione della presente informativa ai sensi degli Artt. 13 e 14 del Regolamento UE 2016/679 dichiara di averne ben compreso i contenuti.

Per esercitare i suoi diritti o per qualsiasi richiesta in materia di protezione dei dati personali può scrivere a dpo@sanmaxhotel.com.


Pursuant to the art. 13 and 14 of EU regulation no. 2016/679 (hereinafter 'GDPR'), relating to the protection of personal data and their free circulation, San Max Hotel S.r.l. in its capacity as Data Controller of personal data, has the obligation to provide you with all information relating to the purposes and methods of processing your personal data, the indication of the subjects to whom your data may be communicated, and all the rights that the law recognizes in relation to the management of personal data by the owner.

We therefore invite you to take note of the information contained therein.

1. Who determines the purposes and methods of processing?

The data controller

The Data Controller is San Max Hotel S.r.l. with headquarters in Catania in Via A. Blandini 4, 95123, VAT number 04462480874.

2. What personal data are being processed by the Data Controller?

The Data Controller will collect and process your personal data, or any information that can identify you and that is directly or indirectly attributable to you, such as, purely indicatively, and any other data that is necessary to achieve the purposes referred to in the paragraph 4.

  1. Personal identification data;
  2. Particular data;
  3. Data relating to the stay;
  4. Personal preferences;
  5. Identification documents;
  6. Handwritten signature;
  7. Purchase history;
  8. Credit card and/or bank data;
  9. Video surveillance images;
  10. Data relating to electronic devices used to connect to the network of the structure;
  11. Data relating to telephone calls;
  12. Access data and use of ICT resources.

Specific data will also be processed such as:

  • Data relating to health conditions.

3. How is personal data collected?

Personal data is provided directly by the interested party to the Data Controller or collected through other subjects such as:

  • OTA (Online Travel Agency) such as, for example, Booking.com, Venere.com, Worldhotels.com, Trivago.com, Expedia.com, etc.;
  • Traditional travel agencies;
  • Bodies, Associations, Organizations, Companies or individuals who organize events or stays in the structure.

4. Why do you collect my data?

Purpose of the processing

The personal data collected by the Data Controller will be processed for the following purposes:

  1. Customer management;
  2. Signing and management of contracts;
  3. Administrative management;
  4. Dispute management;
  5. Customer care;
  6. Public relations;
  7. Promotion, marketing and advertising;
  8. Protection of people's physical health;
  9. Internal security;
  10. Protect and ensure the safety and security of people;
  11. Protect the integrity of company property and assets;
  12. Allow the use and ensure the security of the ICT infrastructure.

Legal basis of the processing

The data will be processed in strict compliance with the legal requirements, according to the principles of lawfulness and correctness and in compliance with the right to confidentiality. Data processing will take place on the basis of:

  • Manifestation of consent;
  • Pre-contractual and contractual obligations;
  • Legal obligations;
  • Legitimate interest of the Owner.

5. How will the collected data be processed?

Treatment methods

The processing will be carried out in an automated and manual manner, in compliance with the provisions of the art. 32 of the GDPR 2016/679 and in particular:

  1. Through operations that will allow the collection, recording, organisation, conservation, consultation, processing, modification, selection, extraction, use, communication, cancellation and destruction of data.
  2. Through the use of electronic or automated tools that allow the storage, management and transmission of data, but always configured, in such a way as to guarantee maximum confidentiality and the necessary protection.
  3. Through the use of documents contained on paper with the preparation of suitable custody measures that prevent knowledge of them by subjects without authorization.

6. Why should I give my data to the Data Controller? Can I refuse?

Nature of the provision of data and refusal to provide them

Where the provision of personal data is functional to the execution of a contract or the fulfillment of a legal obligation, the processing is essential and in case of refusal to process the data covered by this information, the Data Controller will not be able to carry out the activities referred to in paragraph 4 and in general will not be able to fulfill the obligations undertaken.

7. Who will know my data?

Data communication

Personal data may be transferred and processed by other parties, in the capacity of authorized persons, managers or independent data controllers, in order to comply with pre-contractual, contractual or legal obligations, or for legitimate interest.

Categories of recipients could therefore be, purely indicatively:

  • Representatives;
  • Data Processors;
  • System administrators;
  • Accounting Consultants;
  • Legal consultants;
  • Banks;
  • Insurance bodies;
  • Auditing firm;
  • Service company for the maintenance of hotel infrastructure;
  • Internet and email service supply company;
  • Bodies, Associations, Organizations, Companies or private individuals who organize events or stays in the facility;
  • Public authority;
  • Police forces.

The data provided and collected by the Data Controller are not subject to public dissemination or profiling.

8. Could my data be transferred abroad?

Personal data may be transferred to countries of the European Union or to countries outside the European Union or to an international organization if this is necessary to achieve the activity purposes referred to in paragraph 4 and to be able to fulfill the obligations undertaken. As of the date of this document, the countries to which your data are transferred are:

  • Other EU countries compared to Italy;
  • United Kingdom;
  • Ireland;
  • Swiss;
  • USA.

9. How long will my data be kept?

Personal data will be kept for the time strictly necessary to carry out the activities related to the purposes referred to in this information. In this case the storage times will be:

  • 10 years (according to the provisions of civil obligations – Art. 2220 Civil Code);
  • 3 months maximum from the check-out date for credit card data;
  • 3 years maximum from the last check-out for personal, particular data relating to the stay, personal preferences, identification documents, handwritten signature and purchase history and data for marketing (Points 2.1 to 2.7), except different indication of the interested party;
  • 5 days maximum for video surveillance images;
  • 90 days from check-out for data relating to telephone traffic.

Without prejudice in any case to longer retention periods if provided for by specific sector regulations. In the event of disputes, personal data will be retained until the limitation period established by the legislation for the protection of rights connected to the contractual relationship.

10. How can I intervene to limit, prevent or oppose the processing of my data by the Data Controller?

Rights of the interested party

With specific written communication sent by certified email or registered letter with return receipt to the address of the Data Controller, you have:

Obtain confirmation from the data controller as to whether or not personal data concerning you is being processed and, in this case, to obtain access to the personal data and certain information specifically indicated in the art. 15 of the GDPR.

Obtain from the data controller the rectification of inaccurate personal data concerning you without unjustified delay. Taking into account the purposes of the processing, you also have the right to obtain the integration of incomplete personal data, also by providing a supplementary declaration.

Obtain from the data controller the deletion of personal data concerning you without unjustified delay and the data controller has the obligation to delete your personal data without unjustified delay, unless there are reasons preventing the exercise of the aforementioned right.

If the processing is based on consent or on a contract and is carried out by automated means, you have the right to receive the personal data you have provided to the data controller in a structured, commonly used and machine-readable format and you have the right to transmit them to another data controller or have them transferred directly by the owner, if technically feasible.

  • Right of access to data (Art. 15, GDPR)
  • Right of rectification (Art. 16, GDPR)
  • Right to erasure (Art. 17, GDPR)
  • Right to limit processing (Art. 18, GDPR)

Object at any time, for reasons related to your particular situation, to the processing of personal data based on the legitimate interest of the owner or on your consent, including profiling, unless the Owner demonstrates the existence of compelling legitimate reasons to proceed with the processing that prevail over your rights. Not be subjected to a decision based solely on automated processing which produces legal effects concerning you or similarly significantly affects you. As expressed in paragraph 7, the Data Controller does not use automated decision-making processes.

Without prejudice to any other administrative or jurisdictional appeal, if you believe that the processing that concerns you violates this regulation, you can lodge a complaint with the Supervisory Authority, as well as, more generally, exercise all the rights that are recognized by the current legal provisions.

  • Right to object (Art. 21, GDPR)
  • Right that your data is not subjected to an automated decision-making process including profiling (art. 22, GDPR)
  • Right to lodge a complaint with the supervisory authority (Art. 77, GDPR)

11. How long does it take to receive feedback from the Owner?

In the event of a request by you for information relating to your data, the Data Controller will respond as soon as possible – unless this proves impossible or involves a disproportionate effort – and, in any case, no later than 30 days from the request. Any inability or delays on the part of the owner in satisfying requests will be justified.

12. Effective date and effectiveness

This information must also be considered valid for positions open before 05.25.2018.

The undersigned, following receipt of this information pursuant to Articles 13 and 14 of EU Regulation 2016/679, declares to have well understood its contents.

To exercise your rights or for any inquiries regarding personal data protection, you may write to dpo@sanmaxhotel.com.


HOTEL SAN MAX 1

CODICE CIR: 19087015A301223
CODICE CIN: IT087015A1YN4R7E6P

HOTEL SAN MAX 2

CODICE CIR: 19087015A301222
CODICE CIN: IT087015A1ZPL7O8J6