Privacy Policy

Come trattiamo i dati personali tuoi e dei tuoi ospiti. Ai sensi del Regolamento UE 679/2016 (GDPR).

Ultimo aggiornamento: 27 settembre 2026

1. Titolare del trattamento

Il titolare del trattamento dei dati personali raccolti tramite il sito doorling.it e la piattaforma Doorling è Nower Srls (Doorling è un brand di Nower Srls), con sede legale in Via Bordighera 22, 20142 Milano, Italia, P.IVA IT11641930968, REA MI - 2616609, contattabile a policy@doorling.it.

Per i dati dei tuoi ospiti che processi tramite Doorling (es. dati anagrafici per trasmissioni a ISTAT e Alloggiati Web), tu sei titolare del trattamento e Doorling è responsabile del trattamento. Vedi la sezione 9 per i dettagli.

2. Dati che raccogliamo

Quando visiti il sito

  • Indirizzo IP e metadati di navigazione (log server)
  • Preferenze cookie (vedi Cookie Policy)
  • Dati di performance e crash (anonimi, solo se hai consentito gli analytics)
  • Statistiche d'uso del sito con Google Analytics e PostHog, solo se hai consentito gli analytics; PostHog può collegarle al tuo account se accedi all'area host con lo stesso browser (vedi sezione 6)

Quando crei un account

  • Email, nome, cognome e telefono
  • Nome dell'organizzazione
  • Data, ora, indirizzo IP e user agent associati all'accettazione dei Termini e dell'informativa privacy
  • Lingua e preferenze UI

Quando sottoscrivi un piano a pagamento

  • Dati di fatturazione (ragione sociale, P.IVA, indirizzo) gestiti da Stripe · noi non conserviamo numeri di carta di credito
  • Storico fatture e stato abbonamento

Quando usi il Servizio

  • Prenotazioni e relativi dati operativi
  • Dati degli ospiti (anagrafica, documenti) necessari per trasmissioni legali · ruolo di responsabile del trattamento
  • Log tecnici per sicurezza e debugging
  • Statistiche d'uso raccolte con PostHog: nell'area host collegate al tuo account, sul portale di check-in senza profili (vedi sezione 6)

3. Finalità e basi giuridiche

Esecuzione del contratto · art. 6.1.b GDPR

Registrazione e accesso all'account · l'email che inserisci è usata per inviarti il link di accesso («magic link») e gestire l'autenticazione, oltre a fornitura del Servizio, fatturazione, supporto tecnico e registrazione dell'accettazione dei Termini e condizioni.

Obblighi legali · art. 6.1.c GDPR

Conservazione dati contabili, adempimenti fiscali.

Legittimo interesse · art. 6.1.f GDPR

Sicurezza del sistema, prevenzione frodi, comunicazioni di servizio legate al tuo account, statistiche d'uso dell'area host, collegate al tuo account, e del portale di check-in per migliorare il prodotto e capire dove si interrompono registrazione, configurazione iniziale e attivazione dell'abbonamento (vedi sezione 6).

Consenso · art. 6.1.a GDPR

Cookie non essenziali sul sito doorling.it (preferenze, analytics) e comunicazioni di marketing. Revocabile in qualsiasi momento.

Consenso marketing dell'ospite (check-in).Se durante il check-in online l'ospite spunta il consenso facoltativo alle «offerte e comunicazioni promozionali», autorizza sia la struttura (l'host) sia Doorling a inviargli comunicazioni promozionali. Il consenso è facoltativo, non condiziona il check-in ed è revocabile in qualsiasi momento.

4. Come conserviamo i dati

I dati sono cifrati at-rest (Postgres con crittografia a livello di colonna per campi sensibili) e in-transit (TLS 1.3). I server sono localizzati in UE (Irlanda, via AWS/Supabase). I backup sono incrementali cifrati e conservati per 30 giorni.

I documenti d'identità caricati al check-in sono archiviati in storage privato con URL firmati a tempo limitato · nessun accesso pubblico al file.

5. Quanto conserviamo i dati

  • Account attivi · conserviamo i dati finché l'account esiste
  • Account chiusi · grace period di 30 giorni per riattivazione, poi cancellazione definitiva entro 90 giorni
  • Foto dei documenti d'identità degli ospiti · cancellate automaticamente entro 7 giorni dalla trasmissione con esito positivo ad Alloggiati Web (Polizia di Stato); restano solo i dati anagrafici necessari agli adempimenti di legge
  • Dati fiscali e contabili · 10 anni come previsto dalla normativa italiana
  • Statistiche d'uso (analytics) · max 26 mesi
  • Log di sicurezza · 12 mesi

6. Con chi condividiamo i dati

Condividiamo dati solo con fornitori essenziali al funzionamento del Servizio (responsabili del trattamento ex art. 28 GDPR):

  • Supabase (server EU) · database, autenticazione, storage file
  • Vercel (server EU) · hosting applicativo
  • Stripe · pagamenti e fatturazione (sede UE · Irlanda)
  • Resend · invio email transazionali (sede UE)
  • Autorità italiane · ISTAT (Regione competente) e Alloggiati Web (Polizia di Stato) per trasmissioni obbligatorie

Non vendiamo né affittiamo dati personali a terzi. Non utilizziamo i dati per profilazione pubblicitaria di terze parti.

Per gli analytics del sito doorling.it, e solo se hai dato il consenso, ci avvaliamo anche di Google (Google Ireland Ltd., Google Analytics 4), responsabile del trattamento ex art. 28 GDPR.

PostHog è il servizio di analytics di prodotto con cui misuriamo come vengono usati il sito e la piattaforma. È fornito da PostHog Inc. nella versione cloud, con i dati ospitati nell'Unione Europea (Francoforte, Germania), e agisce come responsabile del trattamento ex art. 28 GDPR. Non legge mai quello che scrivi nei campi dei moduli.

Sito doorling.it · solo con il tuo consenso

PostHog parte solo se accetti la categoria «Analytics» nel banner dei cookie e si ferma se revochi il consenso. Raccoglie gli stessi dati di utilizzo dell'area host, elencati qui sotto. Se con lo stesso browser accedi anche all'area host, può collegare queste visite al tuo account, come spieghiamo più avanti.

Area host (app.doorling.it) · legittimo interesse

Nell'area host PostHog è attivo senza chiedere il consenso: ci serve a capire quali funzioni usano gli host, dove si bloccano e cosa migliorare. Base giuridica: legittimo interesse (art. 6.1.f GDPR). Raccoglie:

  • le pagine che visiti e il sito da cui arrivi
  • i clic su pulsanti, link e altri elementi (autocapture), con il loro testo visibile, mai quello che scrivi nei campi
  • quanto scorri le pagine, dove clicchi e i movimenti del puntatore (mappe di calore)
  • i dati tecnici di browser e dispositivo: tipo e versione del browser, sistema operativo, tipo di dispositivo, dimensioni dello schermo e lingua
  • una posizione approssimativa (paese, regione, città e codice postale) ricavata dall'indirizzo IP · PostHog non conserva l'IP

Solo nelle pagine di accesso, di configurazione iniziale e di scelta dell'abbonamento registriamo anche la sessione (session replay): come si presenta la pagina e cosa fai, cioè clic, scorrimento e movimenti del puntatore. I campi dei moduli restano sempre oscurati, compreso quello che scrivi, e dagli indirizzi delle pagine togliamo codici e token. Non registriamo mai le altre pagine dell'area host, dove compaiono i dati degli ospiti, né il sito doorling.it o il portale di check-in. Le registrazioni si cancellano dopo 30 giorni.

Per riconoscere le visite dello stesso browser, PostHog salva un identificativo nel cookie ph_* e nel localStorage: è casuale finché non accedi. Dopo l'accesso colleghiamo i dati di utilizzo al tuo account: PostHog crea un tuo profilo e riceve l'identificativo dell'account, l'email, l'organizzazione (identificativo e nome), il piano con il suo stato e il tuo ruolo. Al profilo vengono collegati i dati elencati sopra, compresi quelli raccolti con lo stesso browser prima dell'accesso, anche sul sito doorling.it se lì hai accettato gli analytics.

Registriamo anche tre passaggi, collegati al tuo account:

  • la registrazione, cioè il primo accesso: metodo di accesso ed eventuale piano scelto nella pagina prezzi
  • il completamento della configurazione iniziale: tipo di affitto e di alloggio, paese, se usi già un gestionale, integrazioni indicate, regime fiscale ed eventuale piano scelto nella pagina prezzi
  • l'attivazione dell'abbonamento, che inviamo a PostHog dai nostri server quando Stripe la conferma: piano scelto e precedente, fatturazione mensile o annuale, se parte con il periodo di prova e da dove l'hai attivato

Quando esci dall'account, nell'area host il collegamento si interrompe su quel dispositivo: PostHog riparte con un nuovo identificativo casuale e i dati raccolti fin lì restano nel tuo profilo. Sul sito doorling.it, se lì hai accettato gli analytics, le visite fatte con quel browser possono restare collegate al tuo account anche dopo l'uscita, finché non revochi il consenso o non cancelli i dati del sito dal browser. Puoi opporti in qualsiasi momento scrivendo a policy@doorling.it.

Portale di check-in (check-in.doorling.it) · senza cookie né profili

Sul portale di check-in PostHog non salva cookie né altri dati sul dispositivo dell'ospite: l'identificativo resta in memoria e sparisce quando la pagina viene chiusa o ricaricata. Non crea profili e non registra né il testo degli elementi cliccati né i dati e i documenti inseriti nel modulo. Raccoglie solo le pagine viste, quanto si scorre, dove si clicca e i movimenti del puntatore (mappe di calore), i dati tecnici del browser, una posizione approssimativa ricavata dall'indirizzo IP, che non viene conservato, e l'avvenuto invio del check-in, con la lingua scelta, il numero di ospiti e due indicazioni sì/no: se l'host aveva chiesto nuovi documenti e se dopo l'invio si passa al pagamento online. Base giuridica: legittimo interesse (art. 6.1.f GDPR), per verificare che il check-in online funzioni e capire dove gli ospiti si fermano.

7. Trasferimenti extra-UE

I nostri fornitori principali hanno server nell'Unione Europea. Nel caso in cui un sub-fornitore operasse fuori dall'UE, adottiamo Standard Contractual Clauses approvate dalla Commissione Europea come base legale del trasferimento.

8. I tuoi diritti

Ai sensi del GDPR hai diritto di:

  • Accedere ai tuoi dati personali (art. 15)
  • Rettificarli se inesatti (art. 16)
  • Ottenerne la cancellazione (art. 17)
  • Limitarne il trattamento (art. 18)
  • Ricevere i tuoi dati in formato portabile (art. 20)
  • Opporti al trattamento basato su legittimo interesse (art. 21)
  • Revocare il consenso in qualsiasi momento, senza pregiudizio per la liceità precedente
  • Presentare reclamo al Garante per la Protezione dei Dati Personali (garanteprivacy.it)

Per esercitare i tuoi diritti scrivi a policy@doorling.it. Rispondiamo entro 30 giorni.

9. Ruolo di Doorling come responsabile del trattamento

Rispetto ai dati dei tuoi ospiti, Doorling agisce come responsabile del trattamento (Data Processor) ai sensi dell'art. 28 GDPR. I termini di questo rapporto sono descritti nel Data Processing Agreement (DPA) disponibile su richiesta a policy@doorling.it.

Sei responsabile di raccogliere il consenso dei tuoi ospiti e di fornire loro un'informativa privacy conforme. Il portale di check-in di Doorling mostra un'informativa privacy di base, ma la configurazione specifica per la tua struttura resta in capo a te.

10. Dati finanziari di supporto

Doorling calcola e conserva i dati finanziari relativi alle tue prenotazioni (ricavi, commissioni canale, imposte stimate, margine netto, costi di pulizia/lavanderia) come strumento di supporto decisionale per te host.

Questi dati:

  • sono visibili solo a te e ai membri della tua organizzazione con i ruoli appropriati (RLS Postgres);
  • sono ospitati su Supabase nella regione UE Irlanda (eu-west-1), sotto DPA standard, criptati a riposo;
  • non vengono trasmessi a Agenzia delle Entrate, Comune, Polizia di Stato, banche, OTA. La trasmissione di dati anagrafici ospite ad Alloggiati Web e ISTAT riguarda solo nome, cognome, documento, cittadinanza e date · mai cifre o calcoli finanziari;
  • sono conservati per la durata del rapporto contrattuale + 5 anni come prassi contabile, dopodiché eliminati salvo diversa richiesta esplicita;
  • puoi esportarli o richiederne la cancellazione in qualsiasi momento scrivendo a policy@doorling.it.

11. Cookie

Per il dettaglio sui cookie utilizzati vedi la Cookie Policy. Puoi gestire le tue preferenze in qualsiasi momento dal link «Preferenze cookie» presente nel footer.

12. Minori

Il Servizio non è rivolto a minori di 18 anni. Non raccogliamo intenzionalmente dati di minori. Se vieni a conoscenza che un minore ci ha fornito dati personali, contattaci e procederemo all'eliminazione.

13. Modifiche a questa informativa

Possiamo aggiornare questa policy per riflettere cambiamenti legali o di prodotto. Le modifiche rilevanti saranno comunicate via email. La data di ultimo aggiornamento è indicata in cima a questa pagina.