Informativa sulla protezione dei dati personali della società OBS S.r.l.

MountVacation / MV-Travel

In vigore dal: 1.7.2026

Titolare del trattamento dei dati personali

Il Titolare del trattamento dei dati personali ai sensi del Regolamento (UE) 2016/679 (GDPR) e della normativa nazionale vigente è:

OBS d.o.o.

Letališka cesta 29

1000 Lubiana

Slovenia

E-mail: privacy@mountvacation.com

OBS d.o.o. gestisce le piattaforme online MountVacation e MV-Travel. Nel prosieguo della presente informativa, il termine "Titolare del trattamento" indica OBS d.o.o. in relazione a entrambe le piattaforme, salvo ove espressamente diversamente indicato. La presente informativa si applica in egual misura agli utenti di entrambe le piattaforme.

Ambito di applicazione

La presente Informativa sulla privacy stabilisce le modalità di raccolta, utilizzo, trattamento, conservazione e protezione dei dati personali degli utenti dei siti web e dei servizi del Titolare del trattamento, inclusi:

  • i visitatori dei siti web,
  • gli utenti registrati,
  • i clienti,
  • i partecipanti al programma fedeltà,
  • le persone che contattano il servizio di assistenza clienti.

Categorie di dati personali

Possiamo trattare le seguenti categorie di dati personali:

  • dati identificativi (nome, cognome),
  • dati di contatto (indirizzo e-mail, numero di telefono),
  • data di nascita – dato non obbligatorio, salvo quando richiesto per l'esecuzione del servizio da un fornitore terzo (ad es. skipass, trasporto aereo o altri servizi per i quali l'età costituisce condizione per la prenotazione),
  • preferenze di viaggio (ad es. tematiche quali sci, vacanze attive, mare, vacanze termali),
  • dati relativi a prenotazioni, viaggi e transazioni,
  • dati relativi all'account utente e alla cronologia delle prenotazioni,
  • dati relativi al credito, allo status fedeltà (MV Points) e all'utilizzo dei vantaggi,
  • dati di comunicazione (e-mail, SMS, contenuto delle comunicazioni con l'assistenza clienti),
  • dati tecnici (indirizzo IP, dati del dispositivo, cookie – disciplinati separatamente nella Cookie Policy).

Finalità e basi giuridiche del trattamento

Trattiamo i dati personali per le seguenti finalità:

Esecuzione del rapporto contrattuale (GDPR, articolo 6, paragrafo 1, lettera b)

  • esecuzione delle prenotazioni e dei servizi turistici,
  • gestione dell'account utente,
  • gestione della cronologia delle prenotazioni,
  • gestione dei pagamenti, del credito e dei vantaggi,
  • notifiche di stato (ad es. stato del credito, scadenza, conferme),
  • fornitura dell'assicurazione per il rischio di insolvenza nei pacchetti turistici, quando OBS d.o.o. agisce quale organizzatore di viaggi.

Adempimento di obblighi di legge (GDPR, articolo 6, paragrafo 1, lettera c)

  • obblighi contabili e fiscali,
  • obblighi di conservazione della documentazione,
  • gestione di controversie e pretese legali.

Legittimo interesse (GDPR, articolo 6, paragrafo 1, lettera f)

  • miglioramento dei servizi,
  • prevenzione di abusi e frodi,
  • sicurezza dei sistemi informativi,
  • analisi interna e reportistica.

L'interessato ha diritto di opporsi al trattamento basato su questa base giuridica, in conformità all'articolo 21 GDPR.

Marketing e informazione (GDPR, articolo 6, paragrafo 1, lettera a)

  • invio di newsletter, offerte e contenuti promozionali,
  • comunicazione personalizzata basata sul consenso.

Il consenso è volontario e può essere revocato in qualsiasi momento.

Notifiche di stato e programma fedeltà

Le comunicazioni relative a:

  • stato dell'account utente,
  • stato o scadenza del credito,
  • status fedeltà,
  • informazioni tecniche od operative,

non si considerano marketing, bensì comunicazioni necessarie per l'esecuzione del rapporto contrattuale. Tali comunicazioni possono essere inviate via posta elettronica, SMS, tramite l'applicazione mobile (notifiche push) oppure nell'account utente sul sito web, senza necessità di uno specifico consenso di marketing.

Destinatari dei dati personali

I dati personali possono essere comunicati a:

  • fornitori di servizi turistici (ad es. strutture ricettive), esclusivamente nella misura necessaria per l'esecuzione del servizio,
  • responsabili del trattamento (ad es. fornitori di CRM, processori di pagamento, fornitori di servizi IT),
  • la compagnia assicurativa presso cui OBS d.o.o. ha stipulato l'assicurazione per il rischio di insolvenza dell'organizzatore di viaggi, nella misura necessaria per l'esercizio dei diritti derivanti da tale assicurazione,
  • autorità competenti, quando richiesto dalla legge.

Con ciascun responsabile del trattamento, il Titolare del trattamento stipula, prima dell'inizio del trattamento, un idoneo accordo sul trattamento dei dati personali (DPA), in conformità all'articolo 28 GDPR.

Trasferimenti internazionali di dati

Qualora si verifichi un trasferimento di dati personali al di fuori dello Spazio economico europeo (SEE), tale trasferimento viene effettuato esclusivamente mediante l'applicazione di idonee misure di garanzia (ad es. clausole contrattuali standard).

Trattamento automatizzato e profilazione

Il Titolare del trattamento, sulla base delle preferenze dell'utente (ad es. tematiche di viaggio selezionate) e della cronologia delle prenotazioni (ad es. momento della prenotazione, importo della prenotazione, intervallo temporale della prenotazione rispetto alla data del viaggio, tipo di servizio, tipo di viaggiatore), effettua attività di profilazione al fine di presentare offerte personalizzate nell'applicazione mobile e nell'account utente sul sito web. La base giuridica di tale trattamento è il legittimo interesse del Titolare del trattamento (GDPR, articolo 6, paragrafo 1, lettera f) a proporre contenuti pertinenti agli utenti. L'interessato ha diritto di opporsi a tale trattamento in conformità all'articolo 21 GDPR.

L'utente può disattivare in qualsiasi momento la comunicazione personalizzata nelle impostazioni del proprio profilo utente, separatamente per: comunicazione tramite l'applicazione web, comunicazione tramite l'applicazione mobile e notifiche push tramite l'applicazione mobile. La disattivazione della personalizzazione non incide sulla ricezione delle notifiche di stato di cui al capitolo 5 della presente informativa.

Distinta dalle offerte personalizzate è la visualizzazione del prezzo: il prezzo base (pubblico) del singolo servizio è, in un determinato momento, identico per tutti gli utenti ed è stabilito dai fornitori tramite i propri sistemi (collegamenti XML); non si tratta pertanto di personalizzazione del prezzo. L'eventuale prezzo "individuale" visualizzato al singolo utente rappresenta esclusivamente il prezzo pubblico, ridotto di sconti trasparenti e predeterminati (ad es. vantaggio promozionale, credito dell'utente, MV Points, buono regalo), che vengono presentati all'utente in modo separato e trasparente nella fase conclusiva della prenotazione (checkout). Poiché si tratta dell'applicazione di vantaggi noti e visibili all'utente, e non di una valutazione algoritmica della disponibilità dell'utente a pagare un prezzo più elevato, tale trattamento non costituisce processo decisionale automatizzato ai sensi dell'articolo 22 GDPR, né personalizzazione del prezzo tale da richiedere una specifica informativa precontrattuale ai sensi della normativa sulla tutela dei consumatori.

Il Titolare del trattamento non effettua processi decisionali automatizzati ai sensi dell'articolo 22 GDPR che producano effetti giuridici sull'interessato o che incidano in modo analogo significativamente sulla sua persona.

Termini di conservazione dei dati personali

Conserviamo i dati personali per il tempo massimo necessario in relazione alla finalità del trattamento, e precisamente:

  • Documenti contabili e fiscali (ad es. fatture, ricevute di pagamento): 10 anni dalla fine dell'anno cui si riferiscono, in conformità alla legge slovena sulla procedura fiscale (Zakon o davčnem postopku, ZDavP-2).
  • Dati relativi alla prenotazione e all'esecuzione del servizio turistico: 10 anni dalla conclusione del viaggio ovvero del servizio. Tale termine è allineato al termine di conservazione della documentazione contabile ai sensi della legge sulla procedura fiscale (ZDavP-2), poiché il dato relativo alla prenotazione costituisce al contempo parte della documentazione contabile; inoltre, in tale periodo i dati sulla cronologia delle prenotazioni sono trattati anche sulla base del legittimo interesse del Titolare del trattamento alla personalizzazione delle offerte (cfr. capitolo 8) nonché ai fini della difesa da eventuali pretese legali.
  • Dati relativi al credito, ai MV Points e allo status fedeltà: per la durata dell'account utente attivo, oltre a un ulteriore 1 anno dalla chiusura dell'account ovvero dall'ultima attività, in relazione a eventuali pretese connesse al programma fedeltà.
  • Dati trattati sulla base del consenso per finalità di marketing: fino alla revoca del consenso da parte dell'interessato.
  • Dati comunicati alla compagnia assicurativa per il rischio di insolvenza: per la durata del rapporto assicurativo e nella misura richiesta dal contratto assicurativo ovvero dalla normativa sui pacchetti turistici.
  • Registrazioni delle conversazioni telefoniche: massimo 12 mesi dalla data della chiamata, salvo quando la registrazione sia necessaria quale prova nell'ambito della risoluzione di una controversia o di un reclamo, nel qual caso viene conservata fino alla risoluzione definitiva dello stesso.

Decorsi i termini sopra indicati, il Titolare del trattamento cancella o anonimizza i dati, salvo che la legge preveda, per il singolo caso, un trattamento diverso. Il Titolare del trattamento verifica periodicamente la sussistenza dei presupposti per l'ulteriore conservazione.

Registrazione delle conversazioni telefoniche

Le conversazioni telefoniche con il servizio di assistenza clienti possono essere registrate per le seguenti finalità:

  • garantire la qualità dei servizi,
  • risolvere controversie,
  • sicurezza.

L'interessato è informato della registrazione all'inizio della chiamata. Le registrazioni sono conservate in conformità ai termini di cui al capitolo 9 della presente informativa e non sono utilizzate per finalità di marketing.

Sicurezza dei dati personali e notifica delle violazioni

Adottiamo idonee misure tecniche e organizzative per proteggere i dati personali da perdita, uso improprio, accesso non autorizzato o divulgazione.

In caso di violazione della sicurezza dei dati personali che possa comportare un rischio per i diritti e le libertà degli interessati, il Titolare del trattamento:

  • notifica la violazione, senza ingiustificato ritardo e di norma entro 72 ore dal momento in cui ne è venuto a conoscenza, all'autorità di controllo competente (Garante sloveno per la protezione dei dati personali, Informacijski pooblaščenec RS), in conformità all'articolo 33 GDPR,
  • qualora la violazione comporti un rischio elevato per i diritti e le libertà degli interessati, ne informa senza ingiustificato ritardo anche gli interessati coinvolti, in conformità all'articolo 34 GDPR.

Il Titolare del trattamento tiene un registro interno di tutte le violazioni dei dati personali accertate, indipendentemente dall'obbligo di notifica all'autorità di controllo.

Registro delle attività di trattamento e responsabili del trattamento

Il Titolare del trattamento tiene, in conformità all'articolo 30 GDPR, un registro interno delle attività di trattamento dei dati personali (RoPA). Prima di coinvolgere un responsabile del trattamento nel trattamento dei dati personali per proprio conto, il Titolare del trattamento stipula con esso un idoneo accordo sul trattamento dei dati personali (DPA), in conformità all'articolo 28 GDPR. Il registro delle attività di trattamento e i contratti stipulati sono conservati internamente e messi a disposizione dell'autorità di controllo competente su richiesta.

Diritti degli interessati

L'interessato ha diritto:

  • di accesso ai dati personali,
  • di rettifica dei dati inesatti,
  • alla cancellazione (qualora siano soddisfatte le condizioni),
  • alla limitazione del trattamento,
  • alla portabilità dei dati,
  • di opposizione al trattamento,
  • di proporre reclamo all'autorità di controllo (cfr. capitolo 14).

Le richieste relative all'esercizio dei suddetti diritti possono essere inviate all'indirizzo e-mail: privacy@mountvacation.com.

I dati di base (ad es. dati di contatto, preferenze, cronologia delle prenotazioni) possono inoltre essere consultati e gestiti direttamente dall'utente nel proprio account utente. Tale possibilità integra, ma non sostituisce, il diritto di accesso completo, rettifica, cancellazione o portabilità dei dati, che il Titolare del trattamento gestisce sulla base di una richiesta formale inviata all'indirizzo e-mail sopra indicato.

Reclamo all'autorità di controllo

L'interessato ha diritto di proporre reclamo all'autorità di controllo competente in materia di protezione dei dati personali:

Informacijski pooblaščenec Republike Slovenije (Garante per la protezione dei dati personali della Repubblica di Slovenia)

Dunajska cesta 22

1000 Lubiana

Slovenia

Sito web: www.ip-rs.si

Poiché il Titolare del trattamento (OBS d.o.o.) ha sede esclusivamente in Slovenia, il Garante sloveno (Informacijski pooblaščenec RS), in conformità al meccanismo dello "sportello unico" (one-stop-shop, articolo 56 GDPR), è l'autorità di controllo capofila competente per il trattamento transfrontaliero dei dati personali nell'ambito dell'UE/SEE, indipendentemente dallo Stato di residenza dell'interessato o dalla versione linguistica del sito web utilizzata. Fermo restando quanto sopra, l'interessato ha comunque sempre il diritto di proporre reclamo all'autorità di controllo del proprio Stato membro di residenza, la quale coordina la questione con il Garante sloveno in conformità alle procedure di cooperazione previste dal GDPR.

Modifiche della presente informativa

Ci riserviamo il diritto di modificare la presente informativa. L'informativa modificata entra in vigore dalla data di pubblicazione sul sito web del Titolare del trattamento. Per ciascun trattamento di dati personali si applica l'informativa vigente al momento del trattamento.

Disposizioni finali

La presente informativa si applica a tutti gli utenti dei servizi MountVacation e MV-Travel e si utilizza congiuntamente alle Condizioni Generali, alla Cookie Policy e agli altri documenti collegati.