Legale

Informativa Privacy — Tomada (art. 13 GDPR)

Versione 3.0.0

Versione 3.0.0 · Ultimo aggiornamento: 1 settembre 2026

Ai sensi degli artt. 13 e 14 del Regolamento UE 2016/679 (GDPR) ti

informiamo su come trattiamo i tuoi dati personali.

1. Titolare del trattamento

Tomada S.r.l. — contatto privacy: privacy@tomada.net.

2. Categorie di dati trattati

Consumatore: nome, cognome, data di nascita, sesso, indirizzo di

residenza, codice fiscale (se fornito), email, numero di telefono, foto

profilo (facoltativa), cronologia delle visite, prenotazioni, pacchetti

acquistati e valutazioni ricevute.

Esercente: ragione sociale, forma giuridica, partita IVA e codice

fiscale aziendale, PEC, codice SDI, sede legale, dati del legale

rappresentante, documenti KYB raccolti tramite SUMSUB, **IBAN e

intestatario del conto** per l'accredito degli incassi.

Dati di pagamento: gli estremi delle carte non transitano mai sui

server Tomada — sono gestiti direttamente da Stripe. Tomada conserva

solo l'esito e l'importo della transazione.

Dati tecnici comuni: indirizzo IP, user-agent del browser, log di

accesso, geolocalizzazione (solo al momento del check-in QR o della

validazione pacchetti), token di autenticazione, esiti dei controlli

anti-bot (Cloudflare Turnstile).

3. Finalità e basi giuridiche

  • Erogazione del servizio (account, punteggio, valutazioni,

prenotazioni, pacchetti) — esecuzione di un contratto (art. 6.1.b).

  • Pagamenti, adempimenti fiscali, antifrode — obbligo legale

(art. 6.1.c).

  • Verifica identità aziendale (KYB) — obbligo legale e interesse

legittimo (art. 6.1.c/f).

  • Sicurezza della piattaforma (anti-bot, rate-limit, log, audit) —

interesse legittimo (art. 6.1.f).

  • Marketing diretto (email/SMS) — consenso (art. 6.1.a), facoltativo.
  • Profilazione a fini commerciali — consenso, facoltativo.
  • Comunicazione a partner selezionati — consenso, facoltativo.

4. Fornitori esterni (Responsabili del trattamento)

  • Stripe (pagamenti e rimborsi) — USA, con Clausole Contrattuali Standard.
  • SUMSUB (identity verification, KYB) — Cipro/UE.
  • Cloudflare Turnstile (protezione anti-bot) — USA con SCC.
  • Twilio (SMS/WhatsApp per OTP e notifiche) — USA con SCC.
  • Resend (invio email transazionali) — USA con SCC.
  • Zendesk (gestione ticket di assistenza) — USA con SCC.
  • Anthropic (Claude) tramite infrastruttura Emergent — assistente AI

del supporto: le conversazioni con l'assistente possono essere elaborate

da un modello linguistico per generare le risposte.

  • MongoDB Atlas (database) — UE.
  • Emergent Object Storage (foto profilo, gallery, documenti KYB).

Tutti i fornitori sono nominati Responsabili ex art. 28 GDPR. Nei casi di

trasferimento extra-UE si applicano Clausole Contrattuali Standard.

5. Conservazione

  • Dati account attivi: per tutta la durata dell'iscrizione.
  • Account in cancellazione: 30 giorni di finestra (annullabile), poi

eliminazione definitiva e irreversibile di tutti i dati associati.

  • Transazioni di pagamento: conservate in forma anonimizzata dopo la

cancellazione dell'account (obbligo fiscale).

  • Log di accesso e sicurezza: 12 mesi.
  • Documenti KYB: 10 anni dalla cessazione del rapporto (obbligo AML).

6. I tuoi diritti (artt. 15-22 GDPR)

  • Accesso, rettifica, limitazione, opposizione — scrivendo a

privacy@tomada.net (risposta entro 30 giorni).

  • Cancellazione ("diritto all'oblio") — in autonomia da

Impostazioni → Elimina account, con finestra di ripensamento di 30 giorni.

  • Portabilità (art. 20) — download immediato di tutti i tuoi dati in

formato JSON strutturato da Impostazioni → Privacy e consensi.

  • Revoca dei consensi facoltativi — in qualsiasi momento dalle

Impostazioni, senza impatto sulla liceità dei trattamenti già effettuati.

  • Reclamo al Garante per la Protezione dei Dati Personali

(www.garanteprivacy.it).

7. Decisioni automatizzate

Il punteggio è calcolato in modo algoritmico.

Gli Esercenti possono impostare un punteggio minimo per i propri pacchetti:

quando lo fanno, **una prenotazione al di sotto di quella soglia viene rifiutata

automaticamente, senza intervento umano**.

Puoi in ogni momento contestare una valutazione entro 14 giorni dalla

pubblicazione, opporti al trattamento e chiedere il riesame della tua

posizione scrivendo al Titolare. La moderazione degli annunci può avvalersi di

strumenti AI con supervisione umana.

8. Sicurezza

Cifratura in transito (HTTPS/TLS), password con hashing bcrypt, token JWT

httpOnly su cookie Secure, verifica MFA per l'accesso staff, audit log delle

azioni critiche, controllo anti-bot in registrazione, verifica OTP,

geolocalizzazione anti-frode sui check-in.

9. Cookie e strumenti simili

Utilizziamo un numero minimo di cookie tecnici necessari al

funzionamento. Il dettaglio completo è nella Cookie Policy dedicata.

10. Aggiornamenti dell'informativa

Ad ogni modifica sostanziale la versione dell'informativa viene

incrementata e all'accesso successivo viene richiesta una **nuova presa

visione con accettazione esplicita**. La versione accettata da ciascun

utente è registrata nel registro dei consensi.

Tomada © 2026 · privacy@tomada.net
Cookie tecnici. Tomada usa solo cookie necessari al funzionamento (autenticazione). Nessuna profilazione, nessuna terza parte. Dettagli
Installa Tomada
App più veloce e notifiche in tempo reale

Aggiungi Tomada al tuo dispositivo. Apertura istantanea, look da app, e ricevi gli avvisi anche a schermo spento.