SkyAlps Holidays GmbH/srl · Aggiornato: Giugno 2026
Ai sensi del Regolamento Generale sulla Protezione dei Dati (GDPR, UE 2016/679) e della normativa italiana in materia di protezione dei dati (D.Lgs. 196/2003 e successive modifiche, D.Lgs. 101/2018).
1. Titolare del trattamento (Art. 4 n. 7 GDPR)
Titolare del trattamento ai sensi del GDPR e delle disposizioni nazionali in materia di protezione dei dati è:
Società: SkyAlps Holidays GmbH/srl
Forma giuridica: Gesellschaft mit beschränkter Haftung / Società a responsabilità limitata
Sede legale: Piazza del Grano 3, 39100 Bolzano, Provincia di Bolzano – Alto Adige, Italia
N. Registro Imprese: BZ-239461
P.IVA: IT03187850213
Amministratore: Giovanni Cocco
E-Mail: info@skyalps-holidays.com
Telefono: +39 0472 978 101
Sito web: www.skyalps-holidays.com
Per domande in materia di protezione dei dati, potete contattarci all'indirizzo sopra indicato.
2. Tipologia e provenienza dei dati personali
Trattiamo dati personali che riceviamo attraverso diversi canali:
- Dati che ci vengono forniti direttamente – ad es. in occasione di una prenotazione, di una richiesta tramite il nostro sito web, via e-mail o telefono, oppure nell'ambito di una candidatura
- Dati raccolti automaticamente durante la visita del nostro sito web – ad es. tramite cookie e tecnologie analoghe
- Dati che riceviamo da terzi – ad es. da hotel partner, intermediari di viaggio, prestatori di servizi di pagamento o dalla compagnia aerea del gruppo SkyAlps S.r.l.
Maggiori informazioni sulle singole categorie di dati, sulla loro provenienza e sulle finalità del trattamento sono riportate nelle sezioni seguenti.
3. Categorie di dati personali trattati
Nell'ambito della nostra attività di Tour Operator Inbound Premium trattiamo le seguenti categorie di dati personali:
3.1 Dati di prenotazione e contrattuali
- Nome e cognome, data di nascita, cittadinanza
- Indirizzo postale, indirizzo e-mail, numero di telefono
- Dati di viaggio: periodo, destinazione, servizi prenotati (volo, transfer, hotel, servizi accessori)
- Dati di pagamento: coordinate bancarie, dati della carta di credito (crittografati), storico dei pagamenti
- Numeri di riferimento della prenotazione e documenti contrattuali
3.2 Categorie particolari di dati (Art. 9 GDPR) – solo con consenso esplicito
- Informazioni relative alla salute (ad es. esigenze alimentari, allergie, disabilità) – solo nella misura necessaria all'erogazione del viaggio e con consenso
- Esigenze religiose (ad es. preferenze alimentari) – solo con consenso
3.3 Dati del sito web e delle comunicazioni
- Indirizzo IP, tipo di browser, sistema operativo, URL di provenienza
- Data e ora di accesso, pagine visitate
- Dati inseriti nei moduli di contatto, corrispondenza e-mail, conversazioni in chat
- Dati di iscrizione alla newsletter (e-mail, timestamp dell'opt-in)
3.4 Dati dei partner (hotel, agenzie)
- Denominazione sociale, forma giuridica, numero di iscrizione al Registro Imprese
- Nome e dati di contatto dei referenti
- Coordinate bancarie per la gestione delle provvigioni e dei pagamenti
- Documentazione contrattuale e corrispondenza
3.5 Dati relativi alle candidature (carriera)
Nell'ambito dei processi di selezione del personale (ad es. tramite la nostra pagina carriere, via e-mail o posta) trattiamo:
- Nome, dati di contatto, curriculum vitae, lettera di presentazione, attestati e titoli di qualificazione
- Informazioni sull'esperienza professionale e, se indicate, sulle aspettative retributive
- Qualora indicate dal candidato o necessarie nell'ambito del processo di selezione: categorie particolari di dati personali (ad es. dati sanitari in caso di disabilità) – solo con consenso esplicito o se richiesto dalla legge
- In singoli casi: profili professionali pubblicamente accessibili (ad es. LinkedIn), nella misura in cui ciò sia rilevante e proporzionato per la valutazione dell'idoneità professionale
La base giuridica è l'Art. 6, par. 1, lett. b) GDPR (instaurazione di un rapporto di lavoro) ovvero l'Art. 9, par. 2, lett. a) GDPR per le categorie particolari. Per i termini di conservazione si veda il punto 7.
3.6 Dati di terzi (ad es. altri viaggiatori)
Qualora, nell'ambito di una prenotazione, vengano forniti dati relativi ad altre persone (ad es. compagni di viaggio, familiari), l'utente garantisce di essere autorizzato a comunicare tali dati e di aver informato gli interessati della presente informativa. Tali dati vengono trattati esclusivamente per la conclusione e l'esecuzione del contratto di viaggio (Art. 6, par. 1, lett. b) GDPR).
4. Finalità del trattamento e basi giuridiche (Art. 6 GDPR)
Conclusione ed esecuzione del contratto di viaggio
Base giuridica: Art. 6, par. 1, lett. b) GDPR (esecuzione del contratto)
Periodo di conservazione: 10 anni dalla fine del contratto (obbligo fiscale)
Gestione delle prenotazioni, elaborazione dei pagamenti
Base giuridica: Art. 6, par. 1, lett. b) GDPR
Periodo di conservazione: 10 anni (obblighi fiscali, D.P.R. 600/1973)
Adempimento di obblighi legali (contabilità, comunicazioni obbligatorie)
Base giuridica: Art. 6, par. 1, lett. c) GDPR
Periodo di conservazione: Secondo i termini di legge (5–10 anni)
Comunicazione con i clienti e assistenza
Base giuridica: Art. 6, par. 1, lett. b) / f) GDPR
Periodo di conservazione: 3 anni dall'ultimo contatto
Marketing diretto / newsletter (clienti esistenti)
Base giuridica: Art. 6, par. 1, lett. f) GDPR (legittimo interesse) o consenso
Periodo di conservazione: Fino a revoca / disiscrizione
Gestione e sicurezza del sito web (log del server)
Base giuridica: Art. 6, par. 1, lett. f) GDPR
Periodo di conservazione: 30 giorni (finalità di sicurezza)
Rapporti con i partner (hotel, agenzie)
Base giuridica: Art. 6, par. 1, lett. b) / f) GDPR
Periodo di conservazione: Durata del rapporto commerciale + 10 anni
Dati sanitari (esigenze di viaggio) – solo con consenso
Base giuridica: Art. 9, par. 2, lett. a) GDPR
Periodo di conservazione: Cancellazione immediata, salvo obblighi di legge
Processo di selezione del personale (carriera)
Base giuridica: Art. 6, par. 1, lett. b) GDPR; Art. 9, par. 2, lett. a) GDPR per categorie particolari
Periodo di conservazione: 6 mesi dalla conclusione del processo, salvo consenso a conservazione più lunga
Trattamento automatizzato per la generazione delle offerte (v. punto 12)
Base giuridica: Art. 6, par. 1, lett. b) / f) GDPR
Periodo di conservazione: Durata della richiesta di prenotazione o del contratto
5. Destinatari e categorie di destinatari (Art. 13, par. 1, lett. e) GDPR)
Nell'ambito della nostra attività trasmettiamo dati personali alle seguenti categorie di destinatari:
5.1 Esecuzione del contratto di viaggio
- Compagnia aerea SkyAlps S.r.l. (società del gruppo e partner contrattuale)
- Hotel partner nelle destinazioni – solo dati rilevanti per la prenotazione
- Società di transfer e fornitori di servizi a terra
5.2 Elaborazione dei pagamenti
- L'intera gestione dei pagamenti viene effettuata tramite Pay One GmbH.
5.3 Autorità pubbliche e obblighi di legge
- Autorità fiscali e finanziarie (Agenzia delle Entrate) su richiesta di legge
- Autorità di polizia giudiziaria nei limiti previsti dalla legge
6. Trasferimento verso paesi terzi (Art. 44 e segg. GDPR)
Un trasferimento di dati personali verso paesi situati fuori dallo Spazio Economico Europeo (SEE) avviene solo se:
- la Commissione Europea ha riconosciuto un livello di protezione adeguato (decisione di adeguatezza, Art. 45 GDPR), oppure
- sussistono garanzie adeguate ai sensi dell'Art. 46 GDPR (in particolare le clausole contrattuali standard dell'UE), oppure
- si applica una delle deroghe previste dall'Art. 49 GDPR (ad es. esecuzione del contratto per viaggi fuori dal SEE).
Qualora i servizi di viaggio prenotati riguardino destinazioni fuori dal SEE, la trasmissione dei dati ai fornitori di servizi locali per l'esecuzione del contratto è consentita ai sensi dell'Art. 49, par. 1, lett. b) GDPR. Tale circostanza viene comunicata nell'ambito del processo di prenotazione.
7. Periodo di conservazione e cancellazione
I dati personali vengono cancellati o bloccati non appena viene meno la finalità della conservazione e non sussistano obblighi legali di conservazione. In particolare, si applicano i seguenti termini:
- Dati di prenotazione e contrattuali: 10 anni dalla fine del contratto (obbligo di conservazione ai sensi dell'Art. 2220 Codice Civile e D.P.R. 600/1973)
- Dati di pagamento: 10 anni (obblighi fiscali)
- Dati sanitari e categorie particolari: cancellazione immediata dopo l'esecuzione del viaggio, salvo obblighi di legge
- Log del server (sito web): 30 giorni
- Dati di marketing (newsletter): fino a revoca del consenso o disiscrizione
- Documentazione delle candidature: 6 mesi dalla conclusione del processo di selezione (salvo consenso a una conservazione più lunga)
- Riprese di videosorveglianza (se presenti): 48–72 ore, salvo in caso di incidenti specifici
8. I diritti dell'interessato (Art. 15–22 GDPR)
In qualità di interessato, lei dispone dei seguenti diritti nei confronti del titolare del trattamento. Le richieste possono essere indirizzate al recapito indicato al punto 1.
8.1 Diritto di accesso (Art. 15 GDPR)
Ha il diritto di ottenere conferma dell'esistenza di un trattamento e di accedere ai dati personali conservati (categorie, finalità, destinatari, periodo di conservazione, origine dei dati).
8.2 Diritto di rettifica (Art. 16 GDPR)
Ha il diritto di ottenere senza ingiustificato ritardo la rettifica dei dati inesatti o l'integrazione dei dati personali incompleti.
8.3 Diritto alla cancellazione (Art. 17 GDPR – "diritto all'oblio")
Ha il diritto alla cancellazione dei propri dati, in particolare quando la finalità del trattamento è venuta meno, il consenso è stato revocato o il trattamento è illecito. Il diritto non sussiste qualora vi siano obblighi legali di conservazione.
8.4 Diritto di limitazione del trattamento (Art. 18 GDPR)
Ha il diritto di ottenere la limitazione del trattamento, ad es. durante la verifica dell'esattezza dei dati o durante l'esame di un'opposizione.
8.5 Diritto alla portabilità dei dati (Art. 20 GDPR)
Per i dati forniti sulla base di un consenso o di un contratto, ha il diritto di riceverli in un formato strutturato e leggibile da dispositivo automatico o di farli trasmettere a un altro titolare del trattamento.
8.6 Diritto di opposizione (Art. 21 GDPR)
Ha il diritto di opporsi in qualsiasi momento al trattamento dei dati personali basato sul legittimo interesse (Art. 6, par. 1, lett. f) GDPR) – in particolare per finalità di marketing diretto. Dopo l'opposizione al marketing diretto, i suoi dati non saranno più trattati per tale finalità.
8.7 Diritto di revoca del consenso (Art. 7, par. 3 GDPR)
Qualora il trattamento si basi sul consenso, ha il diritto di revocarlo in qualsiasi momento con effetto per il futuro. La liceità del trattamento effettuato prima della revoca non viene compromessa.
8.8 Diritto di reclamo all'autorità di controllo (Art. 77 GDPR)
Fatto salvo ogni altro ricorso amministrativo o giurisdizionale, ha il diritto di presentare reclamo all'autorità di controllo competente:
Italia (competenza primaria): Garante per la protezione dei dati personali · Piazza Venezia 11, 00187 Roma
www.garanteprivacy.it | urp@gpdp.it
Germania / Austria: Qualora l'interessato risieda in Germania o in Austria, può rivolgersi anche all'autorità di controllo regionale competente.
9. Cookie e tecnologie di tracciamento
Il nostro sito web utilizza cookie e tecnologie analoghe. In particolare:
9.1 Cookie tecnici necessari
Questi cookie sono necessari per il funzionamento del sito web e non possono essere disattivati. Base giuridica: Art. 6, par. 1, lett. f) GDPR (legittimo interesse alla sicurezza del servizio).
ASP.NET_SessionId / PHPSESSID
Fornitore / Finalità: Sito proprio – gestione della sessione, carrello/percorso di prenotazione
Durata: Fine sessione
cookie_consent_status
Fornitore / Finalità: Sito proprio – memorizzazione del consenso ai cookie
Durata: 6–12 mesi
XSRF-TOKEN / CSRF-Token
Fornitore / Finalità: Sito proprio – protezione da Cross-Site-Request-Forgery
Durata: Fine sessione
lang / currency
Fornitore / Finalità: Sito proprio – impostazioni di lingua e valuta
Durata: 12 mesi
9.2 Cookie di analisi e tracciamento (solo con consenso)
L'eventuale utilizzo di strumenti di analisi (ad es. Google Analytics, Matomo) avviene solo previo consenso esplicito tramite il nostro cookie banner. Base giuridica: Art. 6, par. 1, lett. a) GDPR. Il consenso può essere revocato in qualsiasi momento con effetto per il futuro.
_ga, _ga_*
Fornitore / Finalità: Google Analytics – distinzione dei visitatori del sito
Durata: fino a 14 mesi
_gid
Fornitore / Finalità: Google Analytics – distinzione dei visitatori del sito
Durata: 24 ore
_gat
Fornitore / Finalità: Google Analytics – limitazione della frequenza delle richieste
Durata: 1 minuto
Ulteriori informazioni sul trattamento dei dati da parte di Google sono disponibili nell'informativa privacy di Google (policies.google.com/privacy).
9.3 Cookie di marketing (solo con consenso)
Per il remarketing e la pubblicità personalizzata utilizziamo [INDICARE STRUMENTI] solo previo consenso.
10. Misure tecniche e organizzative (Art. 32 GDPR)
SkyAlps Holidays GmbH/srl adotta misure tecniche e organizzative adeguate per la protezione dei dati personali, tra cui:
- Crittografia SSL/TLS per tutte le trasmissioni di dati (HTTPS)
- Controllo degli accessi e attribuzione dei diritti basata sui ruoli
- Pseudonimizzazione e crittografia delle categorie di dati sensibili
- Backup regolari e procedure di ripristino testate
- Formazione e sensibilizzazione del personale
- Obblighi di riservatezza per tutti i dipendenti e i responsabili del trattamento
- Obbligo di segnalazione interna delle violazioni di dati entro 24 ore (Art. 33 GDPR: notifica all'autorità di controllo entro 72 ore)
11. Dati relativi a minori
I nostri servizi non sono destinati a persone di età inferiore a 18 anni. Qualora, nell'ambito di prenotazioni familiari, sia necessario trattare dati relativi a minori, ciò avviene esclusivamente per l'esecuzione del contratto e con il consenso esplicito di un genitore o titolare della responsabilità genitoriale. I genitori e i titolari della responsabilità genitoriale possono richiedere in qualsiasi momento la cancellazione dei dati relativi ai minori.
12. Processo decisionale automatizzato e profilazione (Art. 22 GDPR)
Nell'ambito del nostro sistema di prezzo automatizzato (dynamic pricing) avviene un trattamento automatizzato per il calcolo dei prezzi di viaggio aggiornati quotidianamente. Tale trattamento si basa su fattori generali quali domanda, disponibilità e periodo di viaggio e non riguarda caratteristiche individuali delle singole persone.
Un processo decisionale automatizzato ai sensi dell'Art. 22 GDPR – ossia una decisione che produce effetti giuridici o incide in modo analogamente significativo, basata unicamente su un trattamento automatizzato, compresa la profilazione – non viene effettuato. Qualora ciò dovesse cambiare in futuro, ne daremo comunicazione separata, garantendo i diritti previsti dalla legge (in particolare il diritto di ottenere l'intervento umano, di esprimere la propria opinione e di contestare la decisione).
13. Modifiche alla presente informativa
Ci riserviamo il diritto di adeguare la presente informativa in caso di modifiche del quadro normativo, della tecnologia o dei nostri processi aziendali. La versione aggiornata è sempre disponibile sul nostro sito web. In caso di modifiche sostanziali, gli utenti registrati e i partner contrattuali verranno informati separatamente.