Skip to main content

Legal

politica sulla riservatezza

Ultimo aggiornamento:27 August 2026

1. Introduzione

Experience North Santorini (“noi”, “ci”, “nostro”) si impegna a proteggere i tuoi dati personali. La presente Informativa sulla privacy spiega come raccogliamo, utilizziamo, memorizziamo e condividiamo le tue informazioni quando utilizzi il nostro sito web all'indirizzo experience-northsantorini.com (il "Sito") e i relativi servizi.

Siamo il titolare del trattamento dei dati ai sensi del Regolamento generale sulla protezione dei dati (UE) 2016/679 (“GDPR”). I nostri dati di contatto sono forniti nel Contattaci sezione sottostante.

2. Dati che raccogliamo

CategoriaDati specificiScopoBase giuridica
Informazioni sull'accountEmail, nome, numero di telefonoCrea e gestisci il tuo accountEsecuzione del contratto
Dati di prenotazioneDate, numero di ospiti, preferenze, richieste specialiElaboriamo e completiamo le tue prenotazioniEsecuzione del contratto
Modulo di contattoNome, email, telefono, messaggioRispondere alle vostre richiesteInteresse legittimo
Dati di pagamentoDati della carta (elaborati da Viva, mai memorizzati da noi)Elabora i pagamenti in modo sicuroEsecuzione del contratto
Dati tecniciIndirizzo IP, tipo di browser, informazioni sul dispositivo, pagine visitateSicurezza, monitoraggio delle prestazioni, prevenzione degli abusiInteresse legittimo
Monitoraggio degli erroriErrori JavaScript, stack trace, replay di sessioni anonimizzateIdentificare e risolvere i problemi tecniciInteresse legittimo
AnalisiVisualizzazioni di pagina, referrer, metriche anonime sui visitatori, IP anonimizzato (Google Analytics)Comprendere l'utilizzo del sito e migliorare i nostri serviziConsenso
Preferenze di marketingIndirizzo email, nome, lingua e la registrazione del consenso: il testo accettato, la data e l'ora, la modalità con cui è stato prestato e l'indirizzo IP di provenienzaInviare le email di marketing richieste e dimostrare e rispettare la Sua sceltaConsenso (ePrivacy)

3. Come utilizziamo i tuoi dati

Trattiamo i vostri dati personali per le seguenti finalità:

  • Gestione delle prenotazioniGestione delle prenotazioni relative a esperienze, ristoranti, spa, crociere e trasferimenti.
  • Elaborazione dei pagamentigestione sicura delle transazioni tramite Viva, compresi i depositi di prenotazione rimborsabili (ad esempio per gruppi numerosi al ristorante), addebitati e rimborsati tramite lo stesso fornitore. Non memorizziamo mai i dati della tua carta sui nostri server.
  • Email transazionaliInvio di conferme di prenotazione, promemoria e avvisi di cancellazione tramite Resend.
  • Email di marketingInvio di offerte e promemoria tramite Resend, solo agli ospiti che li hanno richiesti e soltanto fino alla loro cancellazione.
  • Sicurezza del sitoProtezione da abusi, attacchi di bot e attività fraudolente tramite Cloudflare e Cloudflare Turnstile.
  • Monitoraggio degli erroriIdentificazione e correzione di bug tramite Sentry (con tutto il testo mascherato e senza raccolta di dati personali).
  • Analisicomprendere come i visitatori utilizzano il nostro sito tramite Google Analytics 4 (con anonimizzazione IP) e Vercel Analytics (solo con il tuo consenso).
  • Consegna dei mediaDistribuzione di immagini e video ottimizzati tramite Cloudflare R2 e Mux.

4. Email di marketing

Inviamo email di marketing solo a chi le ha richieste. Questa sezione indica che cosa inviamo, su quale base e come interromperle.

Che cosa inviamo

Se ha selezionato la casella marketing al momento del pagamento o in un modulo della lista d'attesa, potremmo inviarLe:

  • Un promemoria su una prenotazione non completata se inizia una prenotazione e non completa il pagamento, potremmo scriverLe al riguardo — al massimo due volte e solo entro 30 giorni dal tentativo.
  • Un'alternativa quando la Sua data resta al completo se si è iscritto a una lista d'attesa e la data non si libera, potremmo proporLe qualcosa di analogo, ad esempio una cena privata al Cave Spa, talvolta con un codice sconto emesso personalmente per Lei.
  • Novità e offerte occasionalisulle nostre camere, sul ristorante Akau, sul Natura Spa e sulle nostre esperienze.

Poniamo un limite deliberato. Un promemoria su una prenotazione non completata consiste in un massimo di due email, a circa due giorni di distanza. Oltre a ciò, non avviamo nulla di nuovo entro sette giorni e non inviamo mai più di quattro email di marketing in 90 giorni.

Le conferme di prenotazione, i promemoria, gli avvisi di cancellazione e rimborso, le notifiche della lista d'attesa e le email relative al Suo account non sono marketing. Le inviamo perché ha effettuato una prenotazione o perché ce lo ha chiesto, e continueranno ad arrivare indipendentemente dal consenso al marketing.

La nostra base giuridica

Inviamo e-mail di marketing su una di due basi previste dall'articolo 13 della direttiva ePrivacy (2002/58/CE), recepita in Grecia dall'articolo 11 della legge 3471/2006: il tuo consenso (articolo 13, paragrafo 1), espresso spuntando una casella non preselezionata o cliccando un link di conferma; oppure, per gli ospiti che hanno pagato una prenotazione con noi, la regola del cliente esistente (articolo 13, paragrafo 2 / articolo 11, paragrafo 3), che ci consente di scriverti in merito ai nostri servizi analoghi, a condizione che tu abbia avuto una chiara possibilità di opporti al momento del pagamento e che essa ti venga offerta di nuovo in ogni messaggio — tale base decade dodici mesi dopo la tua ultima prenotazione. Non ci basiamo sul legittimo interesse per inviarti comunicazioni di marketing e non consideriamo mai l'accettazione dei nostri Termini di servizio come un consenso a riceverle.

L'individuazione di chi contattare — la verifica se una prenotazione sia rimasta non pagata, se nel frattempo Lei abbia prenotato con noi e se una data in lista d'attesa sia ancora al completo — avviene sulla base del nostro legittimo interesse a gestire l'attività in modo efficiente (articolo 6, paragrafo 1, lettera f, del GDPR). Tale base copre esclusivamente la selezione interna. Nulla Le viene inviato senza il Suo consenso.

Il consenso è facoltativo e può essere revocato

La casella marketing non è mai preselezionata e non è mai abbinata ad altre accettazioni. Selezionarla non è una condizione per prenotare né per iscriversi a una lista d'attesa e non modifica alcun prezzo indicato: la prenotazione va a buon fine in entrambi i casi.

Può revocare il consenso in qualsiasi momento, gratuitamente e con la stessa facilità con cui lo ha prestato. Ogni email di marketing contiene un link di cancellazione che funziona con un solo clic, senza accesso e senza dover indicare un motivo, e che interrompe in una sola volta ogni tipo di email di marketing. Può anche scriverci a infonorthsantorini.com oppure rispondere a qualsiasi messaggio di marketing chiedendoci di smettere. La revoca non pregiudica la liceità di quanto inviato prima della revoca stessa.

Chi altro vede il Suo indirizzo email

Soltanto Resend, il servizio che recapita le nostre email, indicato nella sezione Servizi di terze parti qui sotto. Non vendiamo il Suo indirizzo, non lo condividiamo con altre aziende per il loro marketing e non lo carichiamo su piattaforme pubblicitarie.

Che cosa conserviamo e per quanto tempo

Per poter dimostrare che il Suo consenso è stato raccolto correttamente, registriamo il testo esatto che ha accettato, la data e l'ora, la lingua in cui lo ha letto, la modalità con cui lo ha prestato e l'indirizzo IP di provenienza. Se si cancella o si oppone, conserviamo il Suo indirizzo email in un elenco di esclusione a tempo indeterminato: quell'elenco è l'unico modo affidabile per essere certi di non scriverLe mai più, e cancellarlo vanificherebbe la Sua stessa decisione. I periodi esatti sono indicati nella sezione Conservazione dei dati qui sotto.

A chi rivolgersi

Per qualsiasi questione relativa alle email di marketing — revoca del consenso, opposizione o richiesta di sapere quali dati conserviamo su di Lei — scriva a infonorthsantorini.com. Se non è soddisfatto della nostra risposta, può presentare reclamo all'Autorità ellenica per la protezione dei dati all'indirizzo www.dpa.gr.

5. Cookie e tracciamento

Utilizziamo cookie e tecnologie simili per il funzionamento del nostro sito. Puoi gestire le tue preferenze in qualsiasi momento facendo clic su "Impostazioni cookie" nel piè di pagina o .

Cookie strettamente necessari

Questi cookie sono essenziali per il funzionamento del sito e non possono essere disabilitati. Includono i token di autenticazione (Supabase), la memorizzazione del carrello e del pianificatore di viaggio (localStorage) e le tue preferenze relative al consenso sui cookie.

Cookie analitici

Con il tuo consenso, utilizziamo Google Analytics 4 e Vercel Analytics per capire come i visitatori utilizzano il nostro sito. Google Analytics raccoglie dati anonimizzati (gli indirizzi IP vengono anonimizzati) e imposta cookie come _ga e _ga_* per distinguere i visitatori unici. Vercel Analytics raccoglie dati anonimi sulle pagine visualizzate senza utilizzare cookie. Nessuna informazione personale viene condivisa con terze parti. Puoi disattivare questa funzione in qualsiasi momento tramite le tue preferenze sui cookie.

Cookie funzionali

Con il tuo consenso, Sentry potrebbe registrare le sessioni in forma anonima per aiutarci a diagnosticare eventuali problemi tecnici. Tutti i contenuti testuali e multimediali vengono mascherati prima dell'acquisizione dei dati.

6. Servizi di terze parti

Condividiamo i dati con i seguenti fornitori di servizi terzi, ognuno dei quali agisce in qualità di responsabile del trattamento dei dati ai sensi del GDPR:

ServizioDati condivisiScopoPosizione
SupabaseAccount data, bookings, profilesDatabase and authenticationEU (Frankfurt)
VivaPayment card details, billing infoPayment processingEU / US
VercelAnonymous page views (with consent)Hosting and analyticsGlobal edge network
Google AnalyticsAnonymised IP, page views, referrer, device info (with consent)Website analyticsUS (EU DPF certified)
SentryError logs, masked session replays (with consent)Error monitoringUS (EU DPF certified)
ResendEmail address, nameTransactional and marketing emailsUS (EU DPF certified)
CloudflareIP address, request metadataCDN, DDoS protection, bot managementGlobal edge network
Cloudflare R2Uploaded files (admin only)Image storage and deliveryGlobal edge network
UpstashIP-based identifiers (hashed)Rate limiting to prevent abuseEU (Frankfurt)
MuxIP address, playback metricsVideo streaming and deliveryUS (EU DPF certified)

7. Conservazione dei dati

Conserviamo i vostri dati personali solo per il tempo necessario al raggiungimento delle finalità per cui sono stati raccolti:

Tipo di datiPeriodo di conservazione
Account dataWhile your account is active, plus 30 days after deletion request
Booking records7 years (Greek tax and accounting requirements)
Contact form submissions12 months
IP addresses (rate limiting)24 hours (auto-expire in Upstash)
Error logs (Sentry)90 days
Analytics data12 months (aggregated and anonymised)
Payment recordsAs required by Viva; we do not store card details
Registrazione del consenso al marketingFinché ci basiamo sul Suo consenso, poi 3 anni; l'indirizzo IP registrato in quel momento viene cancellato dopo 12 mesi
Registro delle cancellazioni e delle opposizioniConservato a tempo indeterminato, per non scriverLe mai più
Registro delle email di marketingIl Suo indirizzo viene rimosso dopo 12 mesi; la registrazione viene cancellata dopo 3 anni

8. I tuoi diritti ai sensi del GDPR

In qualità di interessato ai sensi del GDPR, lei ha i seguenti diritti in relazione ai suoi dati personali:

  • Diritto di accessorichiedere una copia dei dati personali che conserviamo su di te.
  • Diritto di rettificarichiedere la correzione di dati inesatti o incompleti.
  • Diritto alla cancellazionerichiedere la cancellazione dei dati personali. Alcuni dati devono essere conservati: le prenotazioni, per obblighi fiscali e contabili greci, e — in caso di cancellazione o di opposizione — l'indirizzo email nel nostro elenco di esclusione, affinché tale decisione continui a essere rispettata.
  • Diritto di limitazionerichiedere che limitiamo le modalità di trattamento dei tuoi dati.
  • Diritto alla portabilità dei datiRicevere i dati in un formato strutturato e leggibile da una macchina.
  • Diritto di opposizione opporsi al trattamento dei dati basato sul legittimo interesse. È possibile opporsi al marketing diretto in qualsiasi momento, senza dover indicare un motivo — si veda Email di marketing.
  • Diritto di revocare il consensoÈ possibile revocare il consenso in qualsiasi momento per i trattamenti basati sul consenso (ad esempio i cookie analitici o le email di marketing), senza pregiudicare la liceità del trattamento effettuato prima della revoca.
  • Diritto di presentare un reclamo È possibile presentare un reclamo all'Autorità ellenica per la protezione dei dati (HDPA) all'indirizzo www.dpa.gr o alla vostra autorità di controllo UE locale.

Per esercitare uno qualsiasi di questi diritti, contattaci all'indirizzo infonorthsantorini.com. Risponderemo entro 30 giorni.

9. Trasferimenti internazionali di dati

Alcuni dei nostri fornitori di servizi elaborano i dati al di fuori dello Spazio economico europeo (SEE). In questi casi, ci assicuriamo che siano in atto adeguate misure di salvaguardia:

  • EU-US Data Privacy Framework — Google, Sentry, Resend, Mux, and Vercel are certified under the EU-US Data Privacy Framework.
  • Standard Contractual Clauses (SCCs) — where the DPF does not apply, we rely on EU-approved Standard Contractual Clauses.
  • EU-based processing — our primary database (Supabase) and rate limiting infrastructure (Upstash) are hosted in the EU (Frankfurt).

10. Sicurezza dei dati

Adottiamo misure tecniche e organizzative adeguate per proteggere i vostri dati personali:

  • Encryption in transit — all connections use HTTPS/TLS, enforced by Cloudflare.
  • Password security — passwords are hashed using bcrypt via Supabase Auth.
  • Row Level Security — database access is restricted so users can only access their own data.
  • Rate limiting — API endpoints are rate-limited to prevent brute-force and abuse attacks.
  • Bot protection — Cloudflare Turnstile verifies human users on sensitive forms.
  • Error monitoring — Sentry provides real-time alerting with all PII masked.

11. La privacy dei minori

I nostri servizi non sono rivolti a persone di età inferiore ai 18 anni. Non raccogliamo consapevolmente dati personali di minori. Se ritieni che abbiamo raccolto inavvertitamente dati di un minore, ti preghiamo di contattarci e provvederemo a eliminarli tempestivamente.

12. Modifiche alla presente informativa

Potremmo aggiornare periodicamente la presente Informativa sulla privacy per riflettere modifiche alle nostre pratiche o alla legge applicabile. In caso di modifiche sostanziali, aggiorneremo la data "Ultimo aggiornamento" nella parte superiore di questa pagina. Per modifiche significative, potremmo anche informarti tramite e-mail o un avviso ben visibile sul nostro sito web.

13. Contattaci

Se avete domande in merito alla presente Informativa sulla privacy o desiderate esercitare i vostri diritti in materia di protezione dei dati, vi preghiamo di contattarci:

Experience North Santorini
Pyrgos, Santorini 847 00
Cicladi, Grecia

E-mail: infonorthsantorini.com
Telefono: +30 2286034246