Política de privacidad

Versión 1.1 — En vigor desde el 26/04/2026

PREÁMBULO

La presente Política de Privacidad (en adelante «Política» o «Información») describe de manera transparente las modalidades según las cuales Horizon Servizi Integrati S.r.l.s. (en adelante «Stravagando» o la «Plataforma»), Responsable del tratamiento y operador de la plataforma digital Stravagando accesible en la dirección principal stravagando.com y los subdominios relacionados, de la aplicación móvil para iOS y Android (en adelante la «App») y de los canales de soporte, marketing y comunicación conexos, recopila, utiliza, conserva, comunica y transfiere los datos personales de los interesados, de conformidad con:

  • (a) el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (en adelante «RGPD»);

  • (b) el Decreto Legislativo italiano n.º 196 de 30 de junio de 2003 («Código de Privacidad»), modificado por el Decreto Legislativo italiano n.º 101 de 10 de agosto de 2018;

  • (c) las Directrices de la Autoridad italiana de protección de datos personales (en adelante «Garante») y las decisiones del Comité Europeo de Protección de Datos (CEPD);

  • (d) la Directiva 2002/58/CE (Directiva sobre la privacidad y las comunicaciones electrónicas) en su versión modificada, para los aspectos de marketing directo y de las Herramientas de Seguimiento;

  • (e) para el tratamiento de datos con implicaciones fiscales o atribuibles a la gestión de los pagos, la normativa sectorial aplicable, en particular el Decreto Legislativo italiano n.º 32 de 1 de marzo de 2023 (DAC7), el Decreto Legislativo italiano n.º 231 de 21 de noviembre de 2007 (lucha contra el blanqueo de capitales), el Decreto del Presidente de la República Italiana 600/1973 (determinación de los impuestos sobre la renta) y el D.P.R. 633/1972 (IVA);

  • (f) el Reglamento (UE) 2022/2065 (Digital Services Act, «DSA») y el Reglamento (UE) 2019/1150 (Platform-to-Business, «P2B») para los aspectos de transparencia en los servicios digitales y en las relaciones con los usuarios profesionales;

  • (g) el Reglamento (UE) 2024/1689 (Artificial Intelligence Act, «Reglamento IA») para los aspectos de transparencia de los sistemas de inteligencia artificial utilizados para la moderación automática de los contenidos generados por los usuarios y para el cálculo del Trust Score;

  • (h) la Directiva (UE) 2022/2555 (NIS2) para los aspectos de seguridad de la información.

La presente Política de Privacidad constituye la información general prevista por los artículos 13 y 14 RGPD y se completa, para los aspectos específicos, con la Política de Cookies de la Plataforma — a la que se remite para los detalles sobre las Herramientas de Seguimiento —, con las Condiciones Generales de Uso (con especial referencia a las Secciones 5, 6, 7, 8, 8-bis, 9, 11, 12, 12-bis, 16 y 16.1), con las Condiciones Generales de Venta para los aspectos del mercado de experiencias de pago, con las Condiciones del Anfitrión, con las Condiciones del Programa de Referidos, con las Especificaciones Técnicas del Servicio para los parámetros operativos del tratamiento y con las informaciones específicas eventualmente proporcionadas en el momento de la recopilación de datos personales para fines adicionales (por ejemplo, participación en concursos, encuestas, programas piloto, acceso beta).

En caso de conflicto entre la presente Política de Privacidad y otras informaciones específicas proporcionadas al interesado para tratamientos individuales, prevalecerán las disposiciones de la información específica más reciente para el tratamiento específico en cuestión; las disposiciones de la presente Política permanecerán en vigor para todo lo que no esté regulado específicamente.

ART. 1 — DEFINICIONES

A efectos de la presente Política de Privacidad, los términos indicados a continuación tienen el significado respectivamente atribuido. Las definiciones se completan con las previstas en las Condiciones Generales, en las Condiciones Generales de Venta, en las Condiciones del Anfitrión, en las Condiciones del Programa de Referidos y en la Política de Cookies de la Plataforma.

1.1 «Datos personales»: toda información sobre una persona física identificada o identificable, en el sentido del artículo 4, apartado 1, número 1) RGPD. Incluye a título de ejemplo: nombre, apellido, dirección, fecha de nacimiento, código fiscal, número de IVA, dirección de correo electrónico, número de teléfono, dirección IP, identificadores únicos, datos transaccionales, contenidos de comunicaciones, coordenadas geográficas, CGU (contenidos generados por el usuario).

1.2 «Tratamiento»: cualquier operación o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos automatizados o no, en el sentido del artículo 4, apartado 1, número 2) RGPD. Incluye la recogida, el registro, la organización, la estructuración, la conservación, la adaptación, la modificación, la extracción, la consulta, la utilización, la comunicación por transmisión, la difusión, la comparación, la interconexión, la limitación, la supresión y la destrucción.

1.3 «Responsable del tratamiento»: la persona física o jurídica que, sola o conjuntamente con otras, determina los fines y los medios del tratamiento de datos personales, en el sentido del artículo 4, apartado 1, número 7) RGPD. Para los tratamientos descritos en la presente Política, el Responsable del tratamiento es Horizon Servizi Integrati S.r.l.s., salvo indicación en contrario.

1.4 «Encargado del tratamiento»: la persona física o jurídica que trata datos personales por cuenta del Responsable del tratamiento en el sentido del artículo 28 RGPD, sobre la base de un contrato u otro acto jurídico vinculante.

1.5 «Interesado»: la persona física identificada o identificable a la que se refieren los datos personales. A efectos de la presente Política, el interesado corresponde típicamente al Usuario de la Plataforma en una de las cualidades definidas a continuación.

1.6 «Usuario»: cualquier persona que accede a la Plataforma o la utiliza. El Usuario puede asumir una o más de las siguientes cualidades, también acumulativamente en el mismo período, en el sentido de la Sección 3-bis de las Condiciones Generales:

  • (a) Visitante no registrado — cualquier persona que acceda a la Plataforma sin registrarse, incluidos los destinatarios del servicio de soporte previo al registro («Guest Help», cfr. Sección 17-ter de las Condiciones Generales);

  • (b) Usuario social — persona física registrada en la Plataforma para las funcionalidades no transaccionales (Perfil, Social/Comunidad, Gamificación, exploración del catálogo de Lugares, publicación de CGU), en el sentido de las Condiciones Generales. Esto constituye el régimen básico aplicable a cualquier usuario registrado;

  • (c) Cliente o Guest — el Usuario que, además de la cualidad de usuario social, busca, reserva o disfruta de las experiencias de pago ofrecidas a través del mercado integrado, en el sentido de las Condiciones Generales de Venta;

  • (d) Anfitrión — el Usuario, persona física o entidad jurídica, que publica y ofrece experiencias de pago en el mercado integrado, en el sentido de las Condiciones del Anfitrión;

  • (e) Referidor (o Referrer) — el Usuario que se adhiere al Programa de Referidos, promocionando la Plataforma y recibiendo las correspondientes ventajas, en el sentido de las Condiciones del Programa de Referidos.

La asunción de una cualidad particular (Cliente, Anfitrión, Referidor) no conlleva la pérdida de la cualidad básica de usuario social, sino que produce la aplicación acumulativa de los tratamientos previstos para los fines adicionales. La presente Política describe los tratamientos aplicables a cada cualidad en las secciones correspondientes.

1.7 «Experiencia»: la actividad experiencial de pago que el Anfitrión ofrece a los Clientes a través del mercado integrado de la Plataforma, según las definiciones de las Condiciones Generales de Venta.

1.8 «Lugar» o «POI» (Point of Interest): localidad individual o entidad geográfica catalogada en el catálogo de Lugares de la Plataforma (denominación técnica interna: Atlas), identificada por coordenadas geográficas, atributos descriptivos (nombre, categoría, dirección) y una categorización temática. Los Lugares pueden incluir pueblos, senderos, castillos, restaurantes, monumentos naturales y otros puntos de interés, y pueden ser objeto de CGU como check-ins, reseñas y publicaciones en el Muro del Lugar.

1.9 «Check-in»: el registro geolocalizado que el Usuario realiza en proximidad de un Lugar presente en el catálogo, validado del lado del servidor mediante el cálculo de la distancia respecto a las coordenadas del POI. El check-in constituye la principal modalidad de acumulación de XP en el Sistema de Gamificación y puede estar asociado a un Etiquetado CGU en el sentido de la definición 1.13.

1.10 «Contenidos generados por el usuario» o «CGU» (User-Generated Content): cualquier contenido publicado por el Usuario en la Plataforma, incluidos a título de ejemplo fotografías, reseñas valoradas, publicaciones-relato publicadas en el Muro de un Lugar, propuestas de nuevos Lugares, sugerencias de modificación de Lugares existentes, comentarios, listas personales (Cuadernos), etiquetas, likes, check-ins y mensajes directos intercambiados a través del sistema de mensajería integrado.

1.11 «Muro»: la interfaz de visualización de CGU en la Plataforma, declinada en dos formas:

  • (a) Muro personal (ruta /{locale}/feed) — la agregación personalizada de los contenidos relevantes para el Usuario, incluidos los contenidos que lo mencionan mediante Etiquetado CGU;

  • (b) Muro de un Lugar — el espacio público asociado a cada POI, en el que los Usuarios pueden publicar publicaciones-relato y otros contenidos relacionados con el Lugar.

1.12 «Sistema de Gamificación»: el sistema lúdico de la Plataforma, que comprende los XP (puntos de experiencia), los Niveles, los Objetivos (denominación técnica interna: Achievement), los Streaks (series de actividad consecutivas), los Level Perks (ventajas asociadas al logro de Niveles) y la Year Review (informe periódico de actividad). Los elementos del Sistema de Gamificación tienen naturaleza exclusivamente simbólica y lúdica y no constituyen ni una moneda virtual ni un bien convertible en dinero, en el sentido de la Sección 9.1 de las Condiciones Generales.

1.13 «Etiquetado CGU»: la vinculación de la referencia a otro Usuario registrado dentro de un contenido publicado por un Usuario. El Etiquetado CGU es aplicable dentro de los límites y según las reglas de la Sección 8-bis de las Condiciones Generales y, para el caso específico del companion tagging en los check-ins, de la Sección 8.

1.14 «Trust Score»: el indicador numérico técnico (entre 0 y 100) calculado automáticamente sobre la base de la coherencia técnica de los check-ins de un Usuario, descrito en la Sección 11 de las Condiciones Generales. El Trust Score influye en la atribución de XP por check-in, en la aprobación automática de las reseñas y en el acceso a funcionalidades reservadas.

1.15 «Moderación automática»: el tratamiento de análisis preventivo de los CGU mediante sistemas de inteligencia artificial de Terceros, que comprende en particular un modelo lingüístico para la clasificación textual y un servicio de análisis de imágenes, descrito en la Sección 12 de las Condiciones Generales y de conformidad con el Reglamento (UE) 2024/1689 (Reglamento IA).

1.16 «Categorías especiales de datos personales» o «Datos Sensibles»: los datos personales mencionados en el artículo 9, apartado 1 RGPD — a saber, aquellos que revelan el origen racial o étnico, las opiniones políticas, las convicciones religiosas o filosóficas, la afiliación sindical, así como los datos genéticos, los datos biométricos, los datos relativos a la salud, los datos relativos a la vida sexual o a la orientación sexual. La Plataforma normalmente no requiere la provisión de datos sensibles por parte de los Usuarios; en caso de que un Usuario proporcione voluntariamente datos sensibles (por ejemplo, mencionando un estado de salud relevante para el disfrute de la Experiencia en la comunicación con el Anfitrión, o publicando un CGU que los revele), su tratamiento se basa en el consentimiento explícito en el sentido del artículo 9, apartado 2, letra a) RGPD o, en su caso, en el artículo 9, apartado 2, letra f) RGPD (formulación, ejercicio o defensa de reclamaciones).

1.17 «Datos penales»: los datos personales relativos a condenas e infracciones penales o medidas de seguridad conexas en el sentido del artículo 10 RGPD. La Plataforma puede tratar estos datos exclusivamente en los casos previstos por la ley, en particular en aplicación de medidas de lucha contra el blanqueo de capitales, prevención del fraude y sanciones internacionales.

1.18 «Herramientas de Seguimiento»: cookies y otras tecnologías similares de seguimiento del Usuario, según se definen en la Política de Cookies de la Plataforma, a la que se remite íntegramente.

1.19 «Stripe Connect»: la infraestructura de pago proporcionada por Stripe Payments Europe Ltd, utilizada por la Plataforma para el cobro de los pagos de los Clientes, la ejecución de las transferencias a los Anfitriones y de los Cashouts a los Referidores.

1.20 «KYC» (Know Your Customer): el conjunto de los procedimientos de verificación de la identidad de los Usuarios, realizados directamente por Stravagando mediante la recopilación y la verificación manual de los documentos cargados por el Usuario, con fines de seguridad, prevención del fraude, lucha contra el blanqueo de capitales y cumplimiento de la normativa fiscal.

1.21 «DAC7»: la Directiva (UE) 2021/514, transpuesta en Italia por el Decreto Legislativo italiano n.º 32 de 1 de marzo de 2023, que impone a los operadores de plataformas digitales recopilar, verificar y comunicar a la Agencia Tributaria italiana los datos sobre las personas que ejercen «Actividades Relevantes» a través de la Plataforma.

1.22 «UIF»: la Unidad de Información Financiera establecida en el Banco de Italia en el sentido del artículo 6 del Decreto Legislativo italiano 231/2007, destinataria de las comunicaciones de transacciones sospechosas con fines de lucha contra el blanqueo de capitales.

1.23 «Garante»: la Autoridad italiana de protección de datos personales, autoridad de control italiana en el sentido del RGPD, con sede en Roma, Piazza Venezia n.º 11.

1.24 «EEE»: el Espacio Económico Europeo, que comprende los Estados miembros de la Unión Europea, Islandia, Liechtenstein y Noruega.

1.25 «Transferencia fuera del EEE»: la transferencia de datos personales a destinatarios establecidos en países que no forman parte del Espacio Económico Europeo, sujeta a las garantías del Capítulo V RGPD.

1.26 «Violación de Datos» (Data Breach): la violación de la seguridad que ocasiona la destrucción, pérdida, alteración, comunicación no autorizada de datos personales transmitidos, conservados o tratados de otro modo, o el acceso no autorizado a dichos datos, de forma accidental o ilícita, en el sentido del artículo 4, apartado 1, número 12) RGPD.

1.27 «DSA»: el Reglamento (UE) 2022/2065 (Digital Services Act), que regula los servicios digitales en el mercado único europeo.

1.28 «Reglamento IA»: el Reglamento (UE) 2024/1689, que establece normas armonizadas en materia de inteligencia artificial.

1.29 «P2B»: el Reglamento (UE) 2019/1150 (Platform-to-Business Regulation), que promueve la equidad y la transparencia para los usuarios profesionales de servicios de intermediación en línea.

1.30 «Legal Hold»: la prórroga de la conservación de datos personales o contenidos específicos más allá de los plazos ordinarios por exigencias legales, de defensa en juicio, de cumplimiento de obligaciones imperativas o de investigaciones de Autoridades competentes, en el sentido del artículo 9-bis de la presente Política y de la Sección 16.1 de las Condiciones Generales.

1.31 «DPO» (Data Protection Officer) o «Delegado de Protección de Datos»: la persona encargada de supervisar el cumplimiento del RGPD en el sentido de los artículos 37 a 39 RGPD. El DPO, cuando esté designado, es localizable en la dirección support@stravagando.com.

ART. 2 — RESPONSABLE DEL TRATAMIENTO Y DPO

2.A — Responsable del tratamiento

2.1 Identificación. El Responsable del tratamiento de los datos personales recopilados a través de la Plataforma es:

Horizon Servizi Integrati S.r.l.s. Domicilio social: Viale Giovanni Bovio, 103/1 65124 Pescara (PE), Italia Código fiscal / Número de IVA: 02445190685 Correo electrónico general de soporte: support@stravagando.com Correo electrónico para cuestiones de privacidad: support@stravagando.com Correo electrónico certificado (PEC): horizonserviziintegrati@pec.it

2.2 Identidad comercial. La Plataforma es comercialmente conocida bajo la marca «Stravagando» y sus declinaciones gráficas, propiedad exclusiva de Horizon Servizi Integrati S.r.l.s.

2.B — Delegado de Protección de Datos (DPO)

2.3 DPO. En caso de que la designación sea obligatoria en el sentido del artículo 37 RGPD o de que Horizon Servizi Integrati S.r.l.s. la prevea de forma voluntaria, el Delegado de Protección de Datos (DPO) es localizable en la dirección:

support@stravagando.com (Asunto: «DPO»)

Horizon Servizi Integrati S.r.l.s. se reserva el derecho de establecer en el futuro una dirección de correo electrónico dedicada, que se comunicará a los interesados mediante la actualización de la presente Política en el sentido del Art. 13. Las solicitudes dirigidas al DPO se tramitarán según el principio de confidencialidad en el sentido del artículo 38, apartado 5 RGPD.

2.C — Representante en la UE (para personas fuera del EEE)

2.4 Representante en la UE. Para los interesados residentes en el Espacio Económico Europeo, la propia Horizon Servizi Integrati S.r.l.s. está establecida en la Unión Europea (Italia) y, por tanto, no requiere la designación de un representante en la UE en el sentido del artículo 27 RGPD.

2.D — Corresponsables y Responsables autónomos

2.5 Corresponsables del tratamiento. Para determinados tratamientos específicos, Horizon Servizi Integrati S.r.l.s. puede actuar en calidad de corresponsable del tratamiento junto con otros responsables, en el sentido del artículo 26 RGPD. En estos casos, la articulación específica de las respectivas obligaciones es objeto de un acuerdo formal entre los corresponsables, cuyo contenido esencial se pone a disposición de los interesados que lo soliciten a support@stravagando.com. Configuraciones típicas de una corresponsabilidad incluyen — a título de ejemplo — el uso de las Meta Business Tools (Facebook Pixel, Custom Audiences) con fines de marketing comunes entre Horizon Servizi Integrati S.r.l.s. y Meta Platforms Ireland Limited.

2.6 Responsables autónomos. Numerosos Terceros que reciben datos personales en el contexto de la Plataforma actúan en calidad de Responsables autónomos del tratamiento para los fines que ellos determinan, en particular: (a) Stripe Payments Europe Ltd, para pagos y servicios financieros; (b) Autoridades judiciales, fiscales, administrativas y de control nacionales y extranjeras; (c) entidades bancarias para la ejecución de los pagos; (d) los Anfitriones y los Clientes para la comunicación y la realización de las Experiencias reservadas, cada uno dentro de los límites de su función; (e) los demás Usuarios de la comunidad social para el disfrute de los CGU publicados con visibilidad pública o extendida a la red de mutual-follow. La presente Política describe los tratamientos realizados por Horizon Servizi Integrati S.r.l.s. en calidad de Responsable; para los tratamientos realizados por los Terceros en calidad de Responsables autónomos, se remite a sus respectivas informaciones.

ART. 3 — CATEGORÍAS DE DATOS PERSONALES TRATADOS

Horizon Servizi Integrati S.r.l.s. trata diversas categorías de datos personales según la relación con el interesado y las funcionalidades de la Plataforma utilizadas. Las categorías enumeradas a continuación están detalladas por tipo de Usuario (Visitante, usuario social, Cliente, Anfitrión, Referidor); el tratamiento de cada categoría se realiza para los fines y sobre las bases jurídicas descritas en el Art. 4.

3.A — Datos de registro y de perfil

3.1 Visitantes no registrados. Para los Visitantes no registrados, Horizon Servizi Integrati S.r.l.s. no recopila datos de registro. Los datos de Uso descritos en el apartado 3.K se recopilan automáticamente. En caso de que el Visitante contacte con el soporte previo al registro («Guest Help» en el sentido de la Sección 17-ter de las Condiciones Generales), se recopilan la dirección de correo electrónico proporcionada, el contenido de la solicitud y los metadatos del token de acceso temporal emitido por el sistema.

3.2 Usuarios sociales registrados y Clientes. Para los Usuarios registrados a las funcionalidades no transaccionales (Social, Gamificación, exploración, CGU) — que constituyen el régimen básico aplicable a cualquier usuario registrado — y para los Clientes que acceden al mercado integrado, se recopilan en el momento de la creación de la cuenta y de la posterior actualización:

  • (a) datos identificativos mínimos: nombre, apellido;

  • (b) datos de contacto: dirección de correo electrónico (verificada mediante un mensaje de confirmación con enlace de verificación, según las modalidades descritas en la Sección 4.1 de las Condiciones Generales), número de teléfono móvil, facultativo, si lo proporciona el Usuario para funcionalidades específicas (no sujeto a verificación por SMS), dirección postal, si se proporciona para Experiencias reservadas en el mercado;

  • (c) datos de acceso: contraseña (conservada en forma hash con algoritmos criptográficos seguros como bcrypt o Argon2; en ningún caso conservada en texto claro), eventuales tokens de la autenticación de dos factores (2FA) basada en TOTP y códigos de recuperación, eventuales identificadores únicos obtenidos de los proveedores de autenticación federada (SSO Google, Meta/Facebook);

  • (d) fecha de nacimiento, si la Plataforma prevé su recopilación en aplicación de obligaciones de verificación de la edad en el sentido del artículo 28 DSA o a efectos de participación en Experiencias con restricciones de edad; de lo contrario, el Usuario confirma en el registro que posee la edad mínima de acceso prevista en la Sección 3 de las Condiciones Generales (14 años para las personas residentes en Italia, en aplicación del artículo 8 RGPD y del artículo 2-quinquies del Código de Privacidad italiano);

  • (e) preferencias: idioma de la interfaz, moneda, ciudades de destino preferidas, categorías de Experiencias de interés, preferencias de marketing, accesibilidad, zona horaria;

  • (f) datos del perfil público: username (generado automáticamente por el sistema en el registro sobre la base de los datos proporcionados, según la Sección 4 de las Condiciones Generales; la modificación posterior se pondrá eventualmente a disposición como funcionalidad en evolución, cfr. Sección 29 de las Condiciones Generales), imagen de Perfil (facultativa), bio breve (facultativa);

  • (g) configuraciones de visibilidad y privacidad del Perfil, gestionadas de forma autónoma por el interesado a través de la página de privacidad de la cuenta (ruta account.privacy), según lo previsto en la Sección 5 de las Condiciones Generales. Las configuraciones — independientes entre sí — incluyen en particular:

    • (i) visibilidad del Perfil (profile_visibility, predeterminado: público);

    • (ii) indexación del Perfil en motores de búsqueda externos (allow_search_indexing, predeterminado: habilitada; actúa conjuntamente con el perfil público y el logro de un umbral mínimo de actividad);

    • (iii) visibilidad en clasificaciones públicas (show_in_leaderboards, predeterminado: activada);

    • (iv) consentimiento para ser etiquetado en contenidos (predeterminado: activado).
      Las configuraciones predeterminadas públicas mencionadas en los puntos (i) y (ii) sirven a las finalidades de descubrimiento social y exploración del territorio propias de la Plataforma; en el sentido del art. 25 RGPD, se ponen en conocimiento del interesado en el momento del registro/onboarding y pueden modificarse en cualquier momento en sentido más restrictivo (opt-out) desde la página de privacidad de la cuenta. Permanece inalterado, para los Usuarios menores de edad, el régimen de configuraciones predeterminadas más restrictivas mencionado en el Art. 12.5.

  • (h) dirección IP y User-Agent del navegador, conservados en las sesiones y en los principales eventos (a título de ejemplo: login, check-in) con fines de seguridad, auditoría y detección de abusos, en el sentido de la Sección 4.4 de las Condiciones Generales.

3.3 Anfitriones. Para los Anfitriones registrados en el mercado integrado se recopilan, eventualmente además de los datos mencionados en el apartado 3.2:

  • (a) datos identificativos y fiscales ampliados: nombre y apellido o razón social, denominación social, domicilio social, número de inscripción en el Registro Mercantil, código fiscal, número de IVA con indicación del régimen fiscal de adhesión (ordinario, simplificado, a tanto alzado, régimen especial de agroturismo o B&B), eventual código REA, indicación de la cualidad de consumidor o empresa;

  • (b) datos del titular real en el sentido del Decreto Legislativo italiano 231/2007 para las entidades jurídicas;

  • (c) datos del representante legal: nombre, apellido, código fiscal, cargo, documento de identidad válido;

  • (d) datos bancarios: IBAN para pagos, titular de la cuenta, BIC/SWIFT para IBAN fuera de la zona SEPA, eventuales documentos de titularidad de la cuenta;

  • (e) datos de seguros: póliza de responsabilidad civil profesional o frente a terceros (denominación de la compañía, número, límite máximo, fecha de vencimiento);

  • (f) datos de cumplimiento: declaraciones responsables en el sentido del D.P.R. italiano 445/2000, certificaciones de conformidad higiénica/de seguridad si son requeridas para la categoría de la Experiencia, eventual Código Identificativo Nacional (CIN) para los establecimientos turísticos en el sentido de la Ley italiana 191/2023;

  • (g) datos de la actividad: tipos de Experiencias ofrecidas, ubicaciones operativas, calendario de disponibilidad, descripciones textuales y visuales de la oferta;

  • (h) datos de las Experiencias (limitados a la parte que concierne al Anfitrión): descripción, precio, duración, capacidad, lugar, material fotográfico/de vídeo, valoraciones recibidas.

3.4 Referidores. Para los Referidores registrados en el Programa de Referidos se recopilan, eventualmente además de los datos mencionados en el apartado 3.2:

  • (a) datos identificativos y fiscales ampliados: como para los Anfitriones, distinguiendo el régimen ocasional (persona física sin número de IVA) del régimen profesional (persona física con número de IVA o entidad jurídica);

  • (b) datos bancarios: IBAN para Cashouts, BIC/SWIFT;

  • (c) datos del canal promocional: identificación de los canales promocionales utilizados (sitio web, redes sociales, blog, newsletter, podcast), URL principales, audiencia indicativa, descripción de la actividad promocional;

  • (d) código de referido y enlace de referido, asignados al Referidor;

  • (e) datos de rendimiento del referido: número de Referidos, número de acciones cualificadoras, recompensas acumuladas, Cashouts realizados.

3.B — Datos transaccionales y de pago

3.5 Datos transaccionales. Para cada operación transaccional realizada en el mercado integrado de la Plataforma se recopilan:

  • (a) identificador único de la transacción;

  • (b) importe, moneda, fecha y hora;

  • (c) identificador de la Experiencia reservada, con detalle del precio unitario, de los participantes, de las opciones adquiridas;

  • (d) datos del Anfitrión que recibe el pago;

  • (e) datos del Referidor eventualmente asociado a la conversión (a efectos del Cookie de Atribución 90 días last-click, según las reglas de las Condiciones del Programa de Referidos);

  • (f) estado de la transacción: pending, succeeded, failed, refunded, disputed/chargeback;

  • (g) eventuales reembolsos, Chargebacks, Escrow Holds.

3.6 Datos de pago (gestionados por Stripe). Los datos instrumentales al pago — número de tarjeta, fecha de vencimiento, CVV, autenticación 3D Secure, datos del Device utilizado para el pago — son recopilados y tratados exclusivamente por Stripe Payments Europe Ltd en calidad de Responsable autónomo. Horizon Servizi Integrati S.r.l.s. no tiene acceso a los datos completos de la tarjeta de pago; recibe de Stripe exclusivamente:

  • (a) un identificador tokenizado del medio de pago (por ejemplo, últimos 4 dígitos, marca de la tarjeta, fecha de vencimiento);

  • (b) el estado de la transacción;

  • (c) eventuales códigos de error o motivos de rechazo.

3.7 Risk score de Stripe Radar. Para cada transacción, Stripe Radar elabora un risk score de prevención del fraude pseudonimizado, compartido con Horizon Servizi Integrati S.r.l.s. a efectos de las decisiones de autorización. El score incluye elementos de Device Fingerprinting, comportamentales y temporales, según las políticas de Stripe Radar.

3.C — Datos de identidad y KYC

3.8 Documentos de identidad. Para los Clientes que lo soliciten en casos específicos (por ejemplo, Experiencias con restricciones de edad o requisitos regulatorios específicos) y — sistemáticamente — para Anfitriones y Referidores, se recopilan mediante la carga manual de los documentos en un almacenamiento privado y la verificación realizada por el personal autorizado de Horizon Servizi Integrati S.r.l.s.:

  • (a) documento de identidad válido (documento nacional de identidad, pasaporte, permiso de conducir): imagen anverso/reverso, número de documento, autoridad emisora, fechas de emisión y vencimiento;

  • (b) comprobante de domicilio solo para entidades jurídicas o para solicitudes de KYC reforzado (factura de suministro, extracto bancario reciente);

  • (c) certificado del Registro Mercantil o documento equivalente para las entidades jurídicas.

La verificación de la identidad no recurre a técnicas biométricas, reconocimiento facial, selfies o detección de vida (liveness detection): consiste en el cotejo manual realizado por el personal autorizado entre los documentos cargados y los datos identificativos proporcionados por el Usuario. Los documentos se conservan en un almacenamiento de acceso restringido según los plazos mencionados en el Art. 9.

3.D — Datos fiscales, lucha contra el blanqueo de capitales y DAC7

3.9 Datos fiscales. Para los Anfitriones y los Referidores se recopilan los datos fiscales necesarios para el cumplimiento de las obligaciones regulatorias:

  • (a) código fiscal (italiano) o TIN (para los residentes extranjeros) para cada Estado de residencia fiscal;

  • (b) número de IVA, régimen de IVA, número VIES para las personas de la UE no italianas;

  • (c) certificado de residencia fiscal extranjero para la aplicación de los convenios contra la doble imposición;

  • (d) cálculos y certificaciones fiscales elaborados por el sistema: retenciones, IVA, Certificaciones Únicas italianas.

3.10 Datos DAC7. Horizon Servizi Integrati S.r.l.s. recopila y verifica la información requerida por la Directiva (UE) 2021/514 (DAC7) y por el Decreto Legislativo italiano 32/2023 para los Vendedores no excluidos:

  • (a) para las personas físicas: nombre, dirección principal, fecha y lugar de nacimiento, código fiscal/TIN para cada Estado de residencia fiscal, número de IVA, identificador de la cuenta financiera (IBAN);

  • (b) para las entidades jurídicas: denominación, sede, código fiscal/TIN para cada Estado de residencia fiscal, número de IVA, número del Registro Mercantil, titular real, identificador de la cuenta financiera.

3.11 Registro de auditoría DAC7. Para garantizar la conformidad documental requerida por el Decreto Legislativo italiano 32/2023, Horizon Servizi Integrati S.r.l.s. mantiene un registro de auditoría que registra las verificaciones realizadas, las incoherencias detectadas, las correcciones aportadas y los intercambios automáticos de datos con la Agencia Tributaria italiana, conservado durante 10 años.

3.12 Datos de lucha contra el blanqueo de capitales. A efectos de lucha contra el blanqueo de capitales en el sentido del Decreto Legislativo italiano 231/2007 y del Reglamento (UE) 2024/1624, cuando proceda, se recopilan datos relativos a:

  • (a) el origen de los fondos;

  • (b) la finalidad de la relación económica;

  • (c) la estructura de propiedad de las entidades jurídicas y la identificación del titular real;

  • (d) la exposición al riesgo político (Politically Exposed Persons — PEP), cuando tales medidas sean aplicables y se encuentren en fase de adopción;

  • (e) la presencia en listas de sanciones internacionales (ONU, UE, OFAC, HMT), cuando tales medidas sean aplicables y se encuentren en fase de adopción.

3.E — Datos de geolocalización

3.13 Geolocalización aproximada. Se recopilan automáticamente datos de geolocalización aproximada (a nivel de ciudad o región) derivados de la dirección IP del Usuario, con fines de personalización de los contenidos, prevención del fraude y lucha contra el blanqueo de capitales.

3.14 Geolocalización precisa. Los datos de geolocalización precisa (GPS) se recopilan únicamente con consentimiento explícito del Usuario, en particular:

  • (a) cuando el Usuario activa la función «Encontrar Experiencias cerca de mí» en la App o en la web;

  • (b) cuando el Usuario realiza un check-in geolocalizado en un Lugar (cfr. Art. 3.E-bis);

  • (c) cuando el Usuario concede la geolocalización del sistema a la App.

La geolocalización precisa puede desactivarse en cualquier momento desde las configuraciones del dispositivo. El consentimiento puede retirarse sin perjuicio de la licitud del tratamiento basado en el consentimiento previo a la retirada.

3.E-bis — Datos de Check-in geolocalizados

3.15 Check-in. En el check-in realizado por el Usuario en proximidad de un Lugar se recopilan:

  • (a) coordenadas geográficas GPS (latitud, longitud, eventual altitud) adquiridas desde el dispositivo del Usuario, con la precisión permitida por el sistema operativo del dispositivo;

  • (b) marca temporal del check-in;

  • (c) identificador del Lugar (POI) al que está asociado el check-in;

  • (d) distancia calculada respecto al POI a efectos de validación (fórmula geodésica de Haversine);

  • (e) nivel de visibilidad elegido por el Usuario para el check-in individual (Solo yo / Amigos / Todos), en el sentido de la Sección 7.1 de las Condiciones Generales;

  • (f) eventual Etiquetado CGU asociado (cfr. Art. 3.K);

  • (g) indicadores técnicos útiles para el cálculo del Trust Score (cfr. Art. 3.H).

3.16 Redondeo y pseudonimización técnica. Las coordenadas GPS transmitidas se redondean en los registros del sistema a fin de limitar el nivel de seguimiento, según la precisión indicada en las Especificaciones Técnicas del Servicio. Esta operación constituye una pseudonimización técnica en el sentido del artículo 4, apartado 1, número 5) RGPD, y no una anonimización definitiva, en la medida en que la atribuibilidad del dato al Interesado sigue siendo posible mediante combinación con otra información de la cuenta.

3.17 Anti-spoofing. A efectos de la verificación de la autenticidad del check-in y de la prevención de simulaciones de la posición mediante GPS spoofing o técnicas análogas, pueden elaborarse indicadores comportamentales y de patrones (a título de ejemplo: velocidad de desplazamiento entre check-ins consecutivos geográficamente distantes, congruencia con los datos del acelerómetro cuando estén disponibles) que confluyen en el cálculo del Trust Score (cfr. Art. 3.H y Art. 11).

3.F — Datos de comunicación y asistencia

3.18 Comunicaciones con el servicio de atención al cliente. Se recopilan los contenidos de las comunicaciones producidas entre el Usuario y el servicio de atención al cliente de Stravagando, a través de:

  • (a) correo electrónico a support@stravagando.com o a direcciones específicas (por ejemplo, legal@, dmca@);

  • (b) sistema de tickets interno de la Plataforma;

  • (c) chat en vivo (cuando esté activado por un proveedor tercero) — limitado a la sesión de chat;

  • (d) comunicaciones telefónicas — grabadas únicamente con consentimiento específico del Usuario, con aviso previo;

  • (e) eventuales comunicaciones por correo electrónico certificado (PEC);

  • (f) conversaciones de Guest Help para los Visitantes no registrados, gestionadas mediante un token de acceso temporal emitido a la dirección de correo electrónico proporcionada, en el sentido de la Sección 17-ter de las Condiciones Generales.

3.19 Mensajería directa entre Usuarios. Se recopilan, conservan y — cuando sea necesario con fines de seguridad, lucha contra el fraude, gestión de litigios y cumplimiento del DSA — analizan de forma automatizada los contenidos de las comunicaciones producidas a través del sistema de mensajería integrado de la Plataforma, en particular:

  • (a) comunicaciones Anfitrión-Cliente en relación con una reserva en el mercado;

  • (b) solicitudes de información previas a la compra por parte de Clientes potenciales a los Anfitriones;

  • (c) mensajes directos entre Usuarios registrados en el ámbito de la comunidad social, cuando esta funcionalidad sea puesta a disposición por la Plataforma.

Las comunicaciones realizadas fuera del sistema de mensajería integrado (por ejemplo, WhatsApp, correo electrónico directo) no son recopiladas ni conservadas por Horizon Servizi Integrati S.r.l.s. y escapan a las protecciones de seguridad y gestión de litigios ofrecidas por la Plataforma; se anima a los Usuarios a utilizar exclusivamente el sistema de mensajería integrado.

3.20 Reseñas y feedback. Se recopilan los contenidos de las reseñas y de los feedbacks dejados por los Usuarios sobre las Experiencias, sobre los Lugares del catálogo, sobre los Anfitriones y — internamente — sobre los Clientes. Las reseñas publicadas son visibles en el perfil público de la Experiencia/Anfitrión/Lugar y, cuando sean indexables, indexadas por los motores de búsqueda; el username del autor de la reseña es visible públicamente, mientras que los datos identificativos completos no lo son. En aplicación de la Directiva (UE) 2019/2161 (Omnibus), Horizon Servizi Integrati S.r.l.s. adopta medidas adecuadas para garantizar que las reseñas publicadas provengan de Usuarios que hayan efectivamente disfrutado de la Experiencia o frecuentado el Lugar, con las correspondientes certificaciones en el perfil de la Experiencia/Lugar.

3.G — Datos de CGU y de comunidad

3.21 Contenidos publicados por el Usuario. Se recopilan y conservan todos los CGU publicados por el Usuario en la Plataforma, según los siguientes tipos principales:

  • (a) fotografías cargadas como imagen de Perfil, como acompañamiento de CGU o de Experiencias;

  • (b) publicaciones-relato publicadas en el Muro de un Lugar;

  • (c) comentarios sobre los Contenidos de otros Usuarios;

  • (d) likes y otras reacciones a los Contenidos de otros Usuarios;

  • (e) listas personales (Cuadernos) con los Lugares/Experiencias insertados en ellas;

  • (f) propuestas de nuevos Lugares para la inserción en el catálogo;

  • (g) sugerencias de modificación de Lugares existentes.

3.22 Tratamiento privacy-by-design de las fotografías (eliminación EXIF). Para proteger la privacidad de los Usuarios, en aplicación del artículo 25 RGPD (protección de datos desde el diseño y por defecto), Horizon Servizi Integrati S.r.l.s. elimina los metadatos EXIF de las fotografías cargadas por el Usuario en el momento de su tratamiento del lado del servidor, mediante recodificación de la imagen. En particular, se eliminan: datos de geolocalización (GPS), modelo y número de serie del dispositivo de captura, fecha y hora originales, parámetros técnicos de exposición. Horizon Servizi Integrati S.r.l.s. no conserva copias de los metadatos EXIF eliminados: la operación es irreversible. El Interesado que desee preservar los metadatos de una fotografía de su propiedad queda invitado a conservar de forma autónoma el original, dado que la versión conservada en la Plataforma carecerá de ellos.

3.23 Datos de relación social. Se recopilan los datos relativos a las relaciones sociales entre Usuarios en la Plataforma, tales como:

  • (a) relaciones de follow (quién sigue a quién);

  • (b) mutual-follow (relaciones de follow recíproco, relevantes a efectos de la activación del Etiquetado CGU y de determinadas funcionalidades de visibilidad en el sentido de las Secciones 7 y 8 de las Condiciones Generales);

  • (c) bloqueos entre Usuarios y eventuales denuncias.

3.H — Datos del Sistema de Gamificación e indicadores derivados

3.24 Elementos de gamificación. Se recopilan y conservan los elementos del Sistema de Gamificación asociados al Usuario, de conformidad con la Sección 9 de las Condiciones Generales:

  • (a) XP (puntos de experiencia) acumulados e historial de los incrementos;

  • (b) Nivel alcanzado y progresión;

  • (c) Objetivos desbloqueados (denominación técnica interna: Achievement), fecha y contexto del desbloqueo;

  • (d) Streaks activas e historial de las series consecutivas;

  • (e) Level Perks activos, incluidos eventuales códigos de descuento generados y beta access activados;

  • (f) datos elaborados para la Year Review periódica.

Los elementos del Sistema de Gamificación tienen naturaleza exclusivamente simbólica y lúdica y no constituyen ni una moneda virtual ni un bien convertible en dinero, en el sentido de la Sección 9.1 de las Condiciones Generales. Su tratamiento no constituye profiling en el sentido del artículo 4, apartado 1, número 4) RGPD ni una decisión automatizada en el sentido del artículo 22 RGPD.

3.25 Trust Score e indicadores anti-fraude. Se elaboran y conservan indicadores derivados de la actividad del Usuario, en particular:

  • (a) Trust Score (valor numérico 0-100) calculado automáticamente sobre la base de la coherencia técnica de los check-ins del Usuario, según los criterios descritos en la Sección 11 de las Condiciones Generales y detallados en las Especificaciones Técnicas del Servicio;

  • (b) indicadores anti-fraude comportamentales (a título de ejemplo: velocity de los check-ins, congruencia geográfica, patrones de publicación de CGU, denuncias recibidas);

  • (c) indicadores de fiabilidad del Anfitrión (tasa de aceptación de las reservas, tasa de cancelación, rating medio, porcentaje de reclamaciones, calidad de las respuestas a las comunicaciones);

  • (d) indicadores de rendimiento del Referidor (tasa de conversión, calidad de los Referidos tras el onboarding, tasa de reembolso/chargeback de las reservas de los Referidos);

  • (e) perfil de riesgo anti-fraude (sintetizado a partir de indicadores comportamentales, tecnológicos y cronológicos);

  • (f) estadísticas agregadas no identificativas.

La incidencia de algunos de estos indicadores en el disfrute del Servicio se describe en el Art. 11 (Decisión automatizada y profiling).

3.I — Etiquetados CGU y datos de Moderación automática

3.26 Etiquetados CGU. Para los Etiquetados CGU aplicados por los Usuarios, en el sentido de la Sección 8-bis de las Condiciones Generales, se recopilan y conservan:

  • (a) identificador numérico del Usuario que etiqueta e identificador numérico del Usuario etiquetado;

  • (b) identificador del Contenido al que está asociado el Etiquetado (check-in, publicación en el Muro de un Lugar);

  • (c) marca temporal de creación del Etiquetado;

  • (d) marca temporal de una eventual eliminación del Etiquetado e identificador numérico del Usuario que realizó la eliminación (que etiqueta o etiquetado);

  • (e) historial anonimizado de la eliminación (marca temporal y rol del autor — que etiqueta o etiquetado — desprovistos del identificador personal), conservado durante un máximo de 24 meses a efectos de auditoría de moderación y prevención de abusos.

Los Etiquetados CGU no se utilizan con fines de profiling ni para decisiones automatizadas en el sentido del artículo 22 RGPD. En particular, los Etiquetados aplicados a las publicaciones en el Muro no concurren a la atribución de XP ni al desbloqueo de Objetivos, en coherencia con la Sección 8-bis.8 de las Condiciones Generales. Para los Etiquetados aplicados a los check-ins en el ámbito del companion tagging, se aplica la disciplina de la Sección 8 de las Condiciones Generales y de los reconocimientos de gamificación correlacionados, descritos en el Art. 3.H.

3.27 Datos de Moderación automática. Para cada decisión de Moderación automática adoptada por los sistemas de inteligencia artificial de Terceros empleados por la Plataforma, se recopilan y conservan en una tabla de sistema dedicada los siguientes metadatos:

  • (a) identificador del Contenido objeto del análisis;

  • (b) decisión adoptada (aprobación, rechazo, señalización para revisión manual, degradación);

  • (c) código de motivación y categoría de riesgo detectada;

  • (d) modelo utilizado y versión, umbral de confianza aplicado;

  • (e) scores de confianza elaborados por el sistema;

  • (f) latencia, coste y datos operativos de la llamada al proveedor;

  • (g) resultado de una eventual revisión humana posterior e identificador del operador que realizó el reexamen.

Estos metadatos se utilizan a efectos de auditoría, mejora de los sistemas, gestión de eventuales reclamaciones y cumplimiento de las obligaciones de transparencia previstas por el Reglamento IA, por el DSA (en particular el artículo 17 — Statement of Reasons) y por el artículo 22 RGPD, según las modalidades descritas en el Art. 11.

3.J — Datos de navegación y Herramientas de Seguimiento

3.28 Datos de Uso. Se recopilan automáticamente, como se describe en detalle en la Política de Cookies:

  • (a) dirección IP (anonimizada, cuando sea configurable);

  • (b) identificadores del device (device fingerprinting, user-agent, sistema operativo, versión del navegador);

  • (c) datos de sesión (duración, páginas visitadas, secuencia de navegación, clickstream);

  • (d) identificadores publicitarios móviles (IDFA para iOS, Google Advertiser ID para Android), únicamente con consentimiento;

  • (e) referrer URL y parámetros UTM de procedencia;

  • (f) interacciones con la Plataforma (botones pulsados, búsquedas realizadas, reservas iniciadas y abandonadas, check-ins intentados y completados).

3.29 Datos conservados localmente en el dispositivo del Usuario. La Plataforma está también diseñada como Progressive Web App (PWA) instalable en el dispositivo del Usuario e incluye un Service Worker que utiliza las API nativas del navegador (Cache API, IndexedDB, localStorage) a efectos de caché, memorización de preferencias, soporte sin conexión y notificaciones push. Esta memorización tiene lugar exclusivamente en el dispositivo del Usuario, no transfiere datos a Horizon Servizi Integrati S.r.l.s. de forma directa y no constituye un tratamiento de Datos personales por parte del Responsable en la medida en que permanece confinada al navegador local. El Usuario puede vaciar esta memoria en cualquier momento desde las configuraciones de su navegador, como se prevé en la Sección 18.1 de las Condiciones Generales.

3.30 Herramientas de Seguimiento de Terceros. Se recopilan datos adicionales mediante Herramientas de Seguimiento de Terceros, exclusivamente dentro de los límites del consentimiento prestado por el Usuario. Las herramientas efectivamente empleadas son: Google (Google Analytics 4, Google Tag Manager, Firebase Analytics — Google LLC) y Meta (Meta Pixel, Meta Conversions API, App Events SDK — Meta Platforms Ireland Limited), como se detalla en la Política de Cookies. Horizon Servizi Integrati S.r.l.s. adopta el modelo Consent Mode v2 de Google para la gestión granular del consentimiento y la conservación del historial de las elecciones según modalidades append-and-update.

3.K — Datos de terceros proporcionados por el Usuario

3.31 Datos de otros participantes. Cuando un Cliente reserva una Experiencia para varios participantes, puede proporcionar datos de terceros (nombre, apellido, eventualmente fecha de nacimiento para las Experiencias con restricciones de edad). El Usuario que proporciona datos de terceros:

  • (a) garantiza haber obtenido su consentimiento, o disponer de otra base jurídica para la comunicación;

  • (b) se compromete a proporcionar a la persona interesada la nota informativa resumida sobre la privacidad disponible en la sección «Reservo para otros» de la Plataforma, que contiene la información esencial sobre el tratamiento;

  • (c) mantiene indemne a Horizon Servizi Integrati S.r.l.s. de las reclamaciones de terceros derivadas de la falta de información o de una información inadecuada, en el sentido de las cláusulas de garantía de las Condiciones Generales.

Una responsabilidad análoga incumbe al Usuario que publica CGU que contengan datos de terceros (a título de ejemplo: fotografías que representen a personas identificables más allá del propio Usuario). El Usuario garantiza haber obtenido las autorizaciones necesarias de las personas representadas o nombradas, en el sentido del artículo 97 de la Ley italiana 633/1941 y de la Sección 6.3 de las Condiciones Generales.

ART. 4 — FINES DEL TRATAMIENTO Y BASES JURÍDICAS

Los Datos personales recopilados se tratan para los fines descritos a continuación, cada uno con su propia base jurídica en el sentido del artículo 6 (y, en su caso, del artículo 9) RGPD. La presente sección constituye la nota informativa de síntesis prevista por el artículo 13, apartado 1, letra c) RGPD.

4.A — Fines contractuales y de prestación del Servicio

4.1 Ejecución del contrato. Los Datos personales se tratan para:

  • (a) creación y gestión de la cuenta de Usuario, incluida la generación automática del username y la eventual autenticación federada (SSO);

  • (b) prestación de las funcionalidades no transaccionales de la Plataforma (Perfil, Social, Gamificación, exploración del catálogo de Lugares, publicación y disfrute de CGU, participación en la comunidad);

  • (c) prestación de las funcionalidades del mercado (búsqueda, reserva, pago, disfrute de las Experiencias de pago);

  • (d) gestión de las reservas, de los pagos, de las cancelaciones y de los reembolsos, incluida la ejecución de las Políticas de Cancelación aplicables;

  • (e) cálculo y abono de las Recompensas Anfitrión y de las Recompensas Referidor, gestión de los Cashouts mediante Stripe Connect;

  • (f) ejecución de los check-ins geolocalizados y atribución de los elementos correlacionados del Sistema de Gamificación (XP, Niveles, Objetivos, Streaks), incluida la eventual atribución de Etiquetados CGU en el ámbito del companion tagging;

  • (g) publicación, visibilidad y moderación de los CGU según las configuraciones de visibilidad gestionadas de forma autónoma por el Usuario y las reglas aplicables al Etiquetado CGU;

  • (h) gestión de la mensajería entre Usuarios (Anfitrión-Cliente; comunidad); gestión del Guest Help para los Visitantes no registrados;

  • (i) prestación del servicio de atención al cliente;

  • (j) administración de las relaciones de follow, incluida la gestión de las relaciones de mutual-follow relevantes para la aplicabilidad de determinadas funcionalidades (Etiquetado CGU, visibilidad de los check-ins de nivel «Amigos»).

Base jurídica: artículo 6, apartado 1, letra b) RGPD — ejecución de un contrato en el que el Interesado es parte (Condiciones Generales, Condiciones Generales de Venta, Condiciones del Anfitrión, Condiciones del Programa de Referidos) o ejecución de medidas precontractuales a petición del Interesado.

4.B — Fines de cumplimiento de obligaciones regulatorias

4.2 Obligaciones legales. Los Datos personales se tratan para:

  • (a) obligaciones fiscales: llevanza de la contabilidad, facturación electrónica mediante el Sistema de Intercambio italiano (SdI), Certificaciones Únicas italianas, retenciones, declaraciones de IVA;

  • (b) obligaciones DAC7: recopilación, verificación, conservación y comunicación a la Agencia Tributaria italiana y — por intercambio automático — a las Autoridades fiscales extranjeras de los datos de los Vendedores no excluidos (Anfitriones y Referidores);

  • (c) obligaciones de lucha contra el blanqueo de capitales: verificación de la clientela, conservación del expediente de clientes, comunicaciones de operaciones sospechosas a la UIF, teniendo en cuenta la prohibición de tipping-off del artículo 39 del Decreto Legislativo italiano 231/2007 (prohibición de revelar la comunicación);

  • (d) cumplimiento de las sanciones internacionales: screening contra las listas de sanciones ONU, UE, OFAC, HMT, bloqueo de operaciones o relaciones con personas sancionadas;

  • (e) obligaciones DSA: publicación del Transparency Report periódico, gestión de las señalizaciones notice and action en el sentido del artículo 16 DSA, garantía del anonimato del denunciante salvo solicitud de la Autoridad competente, conservación del registro de las decisiones de moderación y de los Statements of Reasons, gestión de los Trusted Flaggers en el sentido del artículo 22 DSA, comunicaciones a las Autoridades competentes mediante los puntos de contacto designados (Secciones 12-bis.4 y 12-bis.5 de las Condiciones Generales);

  • (f) obligaciones del Reglamento IA: transparencia sobre la utilización de sistemas de inteligencia artificial para la Moderación automática de los Contenidos, en el sentido del Reglamento (UE) 2024/1689, incluida la documentación de las decisiones y de los metadatos correlacionados;

  • (g) obligaciones P2B: publicación de las condiciones generales, gestión de las reclamaciones internas de los Usuarios profesionales, mediación externa designada;

  • (h) respuestas a las solicitudes de las Autoridades judiciales, fiscales, administrativas, de control o de seguridad pública italianas o extranjeras competentes, dentro de los límites previstos por la ley aplicable (a título de ejemplo: requerimientos de producción, secuestros probatorios, órdenes de conservación en el sentido del artículo 254-bis del Código Procesal Penal italiano, solicitudes en virtud del Convenio de Budapest sobre la ciberdelincuencia).

Base jurídica: artículo 6, apartado 1, letra c) RGPD — cumplimiento de obligaciones legales.

4.C — Fines de seguridad, anti-fraude y protección de derechos

4.3 Seguridad, anti-fraude y Trust Score. Los Datos personales se tratan para:

  • (a) prevención e identificación de accesos no autorizados, brute force, credential stuffing, account takeover, bots automatizados; gestión de la reautenticación para las operaciones sensibles en el sentido de la Sección 4.2 de las Condiciones Generales;

  • (b) prevención de fraudes en los pagos (Stripe Radar, device fingerprinting, velocity check);

  • (c) prevención de prácticas fraudulentas en el Programa de Referidos (Self-Referral, Cookie Stuffing, Click Fraud) y en el Sistema de Gamificación (cuentas múltiples, intercambios recíprocos sospechosos, simulación de actividad);

  • (d) cálculo del Trust Score de los Usuarios sobre la base de la coherencia técnica de los check-ins, en el sentido de la Sección 11 de las Condiciones Generales y de los artículos 3.E-bis y 3.H de la presente Política, con las garantías procedimentales descritas en el Art. 11.B;

  • (e) identificación de intentos de GPS spoofing y de simulación de la posición, a efectos de la protección de la integridad del catálogo de Lugares y del Sistema de Gamificación;

  • (f) protección del patrimonio de la Plataforma, de los Anfitriones, de los Clientes, de los Referidores y de los demás Usuarios contra fraudes y abusos;

  • (g) protección de la seguridad informática de la Plataforma en el sentido de la NIS2;

  • (h) soporte de investigación a las solicitudes de las Autoridades judiciales y de seguridad pública;

  • (i) protección de los derechos de Horizon Servizi Integrati S.r.l.s. en caso de litigios judiciales o extrajudiciales, incluida la conservación de pruebas probatorias electrónicas.

Base jurídica: artículo 6, apartado 1, letra f) RGPD — interés legítimo de Horizon Servizi Integrati S.r.l.s. en la seguridad, la prevención de fraudes, la protección de sus propios derechos y de los derechos de los Usuarios, en equilibrio con los derechos y libertades fundamentales del Interesado. Para los tratamientos que impliquen evaluaciones automatizadas de riesgo, se remite al Art. 11.

4.D — Fines de Moderación automática de los CGU

4.4 Moderación automática. Los CGU publicados por el Usuario se someten, con carácter preventivo, a un análisis automatizado mediante sistemas de inteligencia artificial de Terceros, en el sentido de la Sección 12 de las Condiciones Generales, en particular:

  • (a) un modelo lingüístico para la clasificación textual de reseñas, publicaciones, comentarios y propuestas;

  • (b) un servicio de análisis de imágenes para la detección de contenidos para adultos, violentos u ofensivos en las fotografías.

Los sistemas se integran con un fallback de revisión manual para los casos límite, la indisponibilidad de los sistemas automáticos o los Contenidos pendientes al superar los límites operativos. La identidad específica de los modelos empleados, los umbrales de confianza, los criterios de acceso al fast-track para los Usuarios con historial positivo y los límites operativos de gasto se indican en las Especificaciones Técnicas del Servicio.

El Interesado tiene derecho a solicitar la revisión humana de la decisión de moderación en un plazo de 14 días a partir de la notificación, según las modalidades descritas en el Art. 11.C, en coherencia con la Sección 12.3 de las Condiciones Generales. La revisión es realizada por personal cualificado de Stravagando y no se desarrolla a través del mismo sistema automatizado que emitió la decisión impugnada.

Base jurídica:

  • artículo 6, apartado 1, letra b) RGPD — ejecución del contrato (la moderación constituye una condición para la publicación del Contenido en la Plataforma);

  • artículo 6, apartado 1, letra c) RGPD — cumplimiento de obligaciones legales (DSA, Reglamento IA);

  • artículo 6, apartado 1, letra f) RGPD — interés legítimo en el mantenimiento de la integridad y la calidad de la comunidad de Usuarios.

4.E — Fines de mejora del Servicio

4.5 Análisis y optimización. Los Datos personales se tratan, en forma agregada y anonimizada cuando sea posible, para:

  • (a) medición del rendimiento de la Plataforma y de las tasas de conversión;

  • (b) análisis del comportamiento de navegación para identificar áreas de mejora (en forma agregada o, cuando sea desagregada, sobre la base del consentimiento en el sentido de la Política de Cookies);

  • (c) pruebas A/B de interfaces y funcionalidades;

  • (d) elaboración de estadísticas internas sobre la población de Usuarios;

  • (e) mejora iterativa de los sistemas de Moderación automática y de los algoritmos de cálculo del Trust Score, sobre la base de los metadatos de decisión descritos en el Art. 3.27 y del resultado de eventuales revisiones humanas.

Base jurídica:

  • para los análisis agregados asimilables a análisis técnicos (Resolución del Garante italiano de 10/06/2021, apdo. 4.2): artículo 122 del Código de Privacidad italiano + artículo 6, apartado 1, letra f) RGPD (interés legítimo en la mejora del Servicio);

  • para los análisis desagregados: artículo 6, apartado 1, letra a) RGPD — consentimiento, según la Política de Cookies.

4.F — Fines de comunicación de servicio

4.6 Comunicaciones de servicio. Se envían al Usuario comunicaciones relacionadas con la prestación del Servicio y la ejecución del contrato, en el sentido de la Sección 17 de las Condiciones Generales, distinguidas en tres categorías:

  • (a) categorías esenciales (a título de ejemplo: modificaciones de las Condiciones, suspensión de la cuenta, alertas de seguridad, recibos del mercado, comunicaciones legales, confirmación de eliminación de la cuenta): no desactivables por ser necesarias para la ejecución del contrato y el cumplimiento de las obligaciones del Responsable;

  • (b) categorías de servicio (a título de ejemplo: notificaciones sociales, gamificación, actividad del mercado de carácter informativo): desactivables granularmente desde las configuraciones de la cuenta;

  • (c) categorías de marketing utilitario ligadas a la relación contractual pero de naturaleza promocional (a título de ejemplo: recordatorios pre-Experiencia para reservas realizadas, invitaciones a dejar una reseña tras la Experiencia): el envío está subordinado al consentimiento opt-in del Usuario, granular para cada categoría.

Los canales utilizados comprenden el correo electrónico, las notificaciones push web, las notificaciones push móviles (para las futuras Apps nativas iOS/Android) y las notificaciones in-app.

Base jurídica: artículo 6, apartado 1, letra b) RGPD (ejecución del contrato) para las categorías esenciales y de servicio; artículo 6, apartado 1, letra a) RGPD (consentimiento) para las categorías de marketing utilitario.

4.G — Fines de marketing directo y newsletter

4.7 Marketing directo sobre servicios análogos (soft opt-in). Para los Usuarios que hayan realizado al menos una reserva o creado una cuenta, pueden enviarse comunicaciones de marketing directo sobre servicios análogos a los reservados o utilizados (por ejemplo, nuevas Experiencias en las mismas ciudades, nuevos Anfitriones en la misma categoría), mediante correo electrónico y notificaciones in-App.

Base jurídica: artículo 6, apartado 1, letra f) RGPD — interés legítimo en el marketing directo sobre servicios análogos, en el sentido del Considerando 47 RGPD y del artículo 130, apartado 4 del Código de Privacidad italiano. El Interesado puede oponerse en cualquier momento mediante el enlace de opt-out presente en cada comunicación, las configuraciones de la cuenta o la solicitud a support@stravagando.com.

4.8 Newsletter y marketing directo perfilado. Para las comunicaciones de marketing dirigidas a los Usuarios — incluidos los no titulares de una cuenta — sobre la newsletter periódica y sobre iniciativas promocionales generales, Horizon Servizi Integrati S.r.l.s. adopta el modelo del double opt-in en el sentido de la Sección 17-bis de las Condiciones Generales. La newsletter se ofrece con independencia de la titularidad de una cuenta; la base jurídica es el consentimiento explícito del Interesado.

El Interesado puede retirar en cualquier momento el consentimiento y darse de baja de la newsletter mediante:

  • (a) el enlace de baja presente al pie de cada correo electrónico de marketing;

  • (b) el mecanismo de baja con un solo clic previsto por los estándares del sector para la deliverability (RFC 8058);

  • (c) la solicitud enviada a support@stravagando.com.

Tras la baja, Horizon Servizi Integrati S.r.l.s. conserva el dato de la baja (dirección de correo electrónico en una forma suficiente para la identificación única y metadatos de la retirada) como lista de supresión (suppression list) a fin de garantizar al Interesado el respeto en el tiempo de la elección de no ser contactado de nuevo. La base jurídica de esta conservación es el interés legítimo en la supresión en el sentido del artículo 6, apartado 1, letra f) RGPD, así como el cumplimiento del artículo 7, apartado 3 RGPD (obligación de respetar la retirada del consentimiento). El Interesado tiene derecho a solicitar la supresión también del registro de supresión, tomando nota de las consecuencias (una eventual reinscripción futura ya no será reconocida como tal por el sistema).

4.9 Marketing perfilado y sobre servicios no análogos. A efectos de marketing directo:

  • (a) sobre servicios no análogos (por ejemplo, promoción de servicios de Terceros);

  • (b) perfilado sobre la base de los comportamientos de navegación desagregados;

  • (c) mediante canales publicitarios de Terceros (Meta);

  • (d) por teléfono (en su caso);

se recaba el consentimiento previo del Usuario, mediante el Panel de Preferencias de la Política de Cookies, las configuraciones de la cuenta o una casilla de verificación específica.

Base jurídica: artículo 6, apartado 1, letra a) RGPD — consentimiento, revocable en cualquier momento.

4.10 Exclusión de la publicidad dirigida a menores. De conformidad con el artículo 28 DSA, Horizon Servizi Integrati S.r.l.s. no presenta publicidad dirigida basada en el profiling en el sentido del artículo 4, número 4) RGPD a los Usuarios para los que subsisten indicadores de minoría de edad, según las modalidades descritas en las Especificaciones Técnicas del Servicio y en coherencia con la Sección 14-bis.3 de las Condiciones Generales.

4.H — Etiquetado CGU: base jurídica diferenciada

4.11 Tratamiento del Etiquetado CGU. La funcionalidad de Etiquetado CGU, descrita en la Sección 8-bis de las Condiciones Generales y en el Art. 3.26 de la presente Política, comporta un tratamiento de Datos personales sobre una base jurídica diferenciada en relación con el rol del Interesado:

  • (a) para el Usuario destinatario del Etiquetado (Etiquetado «entrante»), el tratamiento se basa en el consentimiento explícito del Interesado expresado mediante la configuración «Permitir que otros me etiqueten en contenidos», activa por defecto y revocable en cualquier momento desde las configuraciones del Perfil, en el sentido del artículo 6, apartado 1, letra a) RGPD;

  • (b) para el Usuario autor del Etiquetado (Etiquetado «saliente»), el tratamiento se basa en la ejecución del contrato y en particular de las funcionalidades sociales de la Plataforma a las que el Usuario se ha adherido mediante las Condiciones Generales, en el sentido del artículo 6, apartado 1, letra b) RGPD;

  • (c) para las funcionalidades correlacionadas de notificación y visualización, el tratamiento se basa en la ejecución del contrato en el sentido del artículo 6, apartado 1, letra b) RGPD y en las preferencias de notificación expresadas por el Interesado.

La retirada de esta configuración opera pro futuro: los intentos posteriores de Etiquetado por parte de otros Usuarios son silenciosamente rechazados por el sistema sin notificación al destinatario protegido. Los Etiquetados eventualmente ya aplicados antes de la retirada pueden ser eliminados por el Interesado a través del panel del Perfil, con efecto inmediato y definitivo, en coherencia con la Sección 8-bis.4 de las Condiciones Generales.

4.I — Fines de profiling automatizado

4.12 Profiling automatizado interno. Horizon Servizi Integrati S.r.l.s. realiza actividades de profiling automatizado limitadas a:

  • (a) personalización de los resultados de búsqueda de las Experiencias y de los Lugares sugeridos en la exploración del catálogo;

  • (b) sugerencias de Experiencias y Lugares coherentes con el perfil de interés del Usuario;

  • (c) cálculo del rating de fiabilidad del Anfitrión y del Referidor;

  • (d) cálculo del risk score anti-fraude (descrito en el Art. 11.A);

  • (e) cálculo del Trust Score (descrito en el Art. 11.B).

Las actividades mencionadas en las letras (a), (b) y (c) no producen efectos jurídicos sobre el Interesado ni lo afectan de manera significativa. Las actividades mencionadas en las letras (d) y (e) son potencialmente aptas para producir efectos significativos y se tratan por separado en el Art. 11.

Base jurídica: artículo 6, apartado 1, letras b) y f) RGPD — ejecución del contrato e interés legítimo en la mejora del Servicio, en la calidad de la comunidad y en la lucha contra el fraude.

4.J — Categorías especiales de datos y datos penales

4.13 Tratamientos excepcionales. Cuando sean proporcionados voluntariamente por el Usuario o necesarios para fines específicos, pueden tratarse Datos Sensibles o Penales exclusivamente sobre la base de:

  • (a) consentimiento explícito del Interesado, en el sentido del artículo 9, apartado 2, letra a) RGPD;

  • (b) ejecución de obligaciones del empleador en el sentido del artículo 9, apartado 2, letra b) RGPD, en su caso (por ejemplo, para datos de empleados implicados en la prestación del Servicio);

  • (c) interés público importante en el sentido del artículo 9, apartado 2, letra g) RGPD, en aplicación de la normativa de lucha contra el blanqueo de capitales y contra los delitos financieros;

  • (d) formulación, ejercicio o defensa de reclamaciones en el sentido del artículo 9, apartado 2, letra f) RGPD;

  • (e) tratamiento por parte de autoridades públicas en el sentido del artículo 10 RGPD, para los datos penales, en aplicación de obligaciones regulatorias.

ART. 5 — MODALIDADES DE RECOPILACIÓN DE LOS DATOS PERSONALES

5.A — Recopilación directa del Interesado

5.1 Formularios de registro y de perfil. Los Datos personales de registro y de perfil (apartados 3.2-3.4) se recopilan directamente del Interesado a través de los formularios de registro y de actualización del Perfil, en las versiones web y App de la Plataforma. La provisión de determinados datos es necesaria para la utilización de los servicios de la Plataforma; en caso de no provisión, la utilización de la funcionalidad correlacionada puede resultar imposible o limitada.

5.2 Publicación de CGU. Los CGU (apartados 3.21-3.23) se recopilan directamente del Interesado en el momento de su publicación en la Plataforma. Las fotografías se someten del lado del servidor al proceso de eliminación de los metadatos EXIF descrito en el apartado 3.22.

5.3 Check-ins geolocalizados. Los datos de check-in (apartados 3.15-3.17) se recopilan directamente en el momento de la ejecución del check-in por parte del Interesado, sujeto a la concesión del permiso de acceso al GPS del dispositivo. Las coordenadas transmitidas se redondean en los registros de conformidad con el apartado 3.16.

5.4 Comunicaciones con el servicio de atención al cliente y con otros Usuarios. Los Datos personales de comunicación (apartados 3.18-3.19) se recopilan directamente del Interesado a través de los canales de asistencia y mensajería de la Plataforma, incluido el Guest Help para los Visitantes no registrados.

5.5 Inserción de Experiencias (Anfitrión). Los datos relativos a las Experiencias son insertados directamente por el Anfitrión a través del panel de gestión de la cuenta; el Anfitrión es exclusivamente responsable de la veracidad y exhaustividad de los datos insertados, en el sentido de las Condiciones del Anfitrión.

5.6 Actualización de las configuraciones de privacidad. Las configuraciones de visibilidad y privacidad del Perfil (apdo. 3.2 letra g) se recopilan y actualizan directamente por el Interesado desde la página account.privacy, con reautenticación requerida para las operaciones sensibles en el sentido de la Sección 4.2 de las Condiciones Generales.

5.B — Recopilación de Terceros

5.7 Single Sign-On (SSO). Cuando el Usuario elige registrarse o autenticarse mediante el SSO de proveedores terceros (Google, Apple, Meta/Facebook), Horizon Servizi Integrati S.r.l.s. recibe del proveedor tercero, en calidad de Responsable autónomo, exclusivamente los datos estrictamente necesarios (nombre, apellido, dirección de correo electrónico verificada, eventual imagen de perfil, identificador único ante el proveedor), respetando las políticas del proveedor.

5.8 Verificación KYC manual. Para los procedimientos de KYC, en particular de los Anfitriones y de los Referidores, Horizon Servizi Integrati S.r.l.s. recopila los documentos de identidad mediante la carga directa por parte del Interesado en un almacenamiento privado de acceso restringido. La verificación de autenticidad y de correspondencia con los datos identificativos proporcionados es realizada manualmente por el personal autorizado de Horizon Servizi Integrati S.r.l.s. El procedimiento no implica tratamientos biométricos, adquisición de selfies o vídeos, ni detección de vida (liveness detection).

5.9 Verificación VIES y registros públicos. Para los números de IVA proporcionados, Horizon Servizi Integrati S.r.l.s. realiza una verificación automática mediante el sistema VIES de la Comisión UE para los números de IVA UE no italianos, y mediante el archivo de la Agencia Tributaria italiana para los números de IVA italianos. Para las entidades jurídicas, pueden consultarse los registros mercantiles públicos para la verificación de la correcta constitución y de los poderes de representación.

5.10 Listas de sanciones internacionales. Horizon Servizi Integrati S.r.l.s. realiza un screening periódico contra las listas de sanciones ONU, UE, OFAC y HMT, mediante proveedores especializados que operan como Encargados del tratamiento. Los nombres y códigos fiscales/TIN de los Usuarios se comparan con los nombres de las listas; en caso de match potencial, se realiza una verificación manual para excluir los falsos positivos.

5.11 Proveedores anti-fraude. A efectos anti-fraude, Horizon Servizi Integrati S.r.l.s. puede recibir información de riesgo del servicio Stripe Radar.

5.12 Sistemas de Moderación automática. Los metadatos de las decisiones de Moderación automática (Art. 3.27) son generados por las interacciones de Horizon Servizi Integrati S.r.l.s. con los proveedores de inteligencia artificial de Terceros (modelo lingüístico para los textos y servicio de análisis de imágenes), que operan en calidad de Encargados del tratamiento en el sentido del artículo 28 RGPD. Los CGU del Usuario se transmiten a estos proveedores exclusivamente a efectos de la Moderación automática y durante el tiempo estrictamente necesario para el análisis.

5.C — Recopilación automática

5.13 Datos de Uso mediante Herramientas de Seguimiento. Los Datos de Uso (apartados 3.28-3.30) se recopilan automáticamente mediante las Herramientas de Seguimiento descritas en la Política de Cookies. La recopilación tiene lugar sobre la base de las preferencias expresadas por el Interesado en el Panel de Preferencias, de conformidad con la Resolución del Garante italiano de 10/06/2021 y con el modelo Consent Mode v2.

5.14 Registros de seguridad y de auditoría. Los registros de seguridad de los sistemas (accesos, transacciones, check-ins, errores, eventos relevantes) se recopilan automáticamente y se conservan a efectos de seguridad informática, investigación de incidentes y auditoría en el sentido de la Sección 4.4 de las Condiciones Generales.

5.15 Pista de auditoría de la eliminación de Etiquetados CGU. La eliminación de un Etiquetado CGU por parte del Interesado etiquetado o por parte del autor del Etiquetado genera automáticamente una traza de auditoría que comprende la marca temporal y el identificador del autor de la operación, en el sentido del apartado 3.26 letra (d), conservada en forma anonimizada más allá de los 24 meses con la única finalidad de prevención de abusos de moderación.

5.D — Recopilación a partir de fuentes públicas

5.16 Fuentes públicas. Limitada a fines anti-fraude y de cumplimiento (por ejemplo, KYC reforzado para Anfitriones con volúmenes esperados elevados), Horizon Servizi Integrati S.r.l.s. puede consultar información procedente de fuentes públicas, tales como publicaciones de prensa, registros públicos, redes sociales profesionales dentro de los límites permitidos por las políticas de dichas plataformas. Estas consultas se realizan respetando el principio de minimización y con las únicas finalidades indicadas anteriormente.

ART. 6 — MODALIDADES DE TRATAMIENTO Y MEDIDAS DE SEGURIDAD

6.A — Modalidades de tratamiento

6.1 Herramientas. El tratamiento de los Datos personales tiene lugar tanto mediante herramientas automatizadas (sistemas informáticos, procesos automáticos, algoritmos de inteligencia artificial para la Moderación automática y el cálculo del Trust Score) como, cuando sea necesario, manualmente (consulta, modificación, gestión de las solicitudes de los Interesados, gestión de litigios, revisión humana en el sentido de los artículos 11 y 12). Los datos se conservan en sistemas informáticos accesibles al personal autorizado de Horizon Servizi Integrati S.r.l.s., a los Encargados del tratamiento y — dentro de lo estrictamente necesario — a las Autoridades competentes.

6.2 Personas autorizadas al tratamiento. Los Datos personales son tratados por personal de Horizon Servizi Integrati S.r.l.s. formalmente autorizado y formado en los temas de la protección de los datos personales en el sentido del artículo 29 RGPD y del artículo 2-quaterdecies del Código de Privacidad italiano. Las autorizaciones se conceden según el principio del need-to-know (acceso mínimo necesario para la función) y del least-privilege, y se revisan periódicamente.

6.3 Principios. El tratamiento se realiza según los principios de:

  • (a) licitud, lealtad y transparencia (artículo 5, apartado 1, letra a) RGPD);

  • (b) limitación de la finalidad (artículo 5, apartado 1, letra b) RGPD) — los datos recopilados para una finalidad no se tratan para finalidades incompatibles;

  • (c) minimización (artículo 5, apartado 1, letra c) RGPD) — solo se recopilan los datos pertinentes, adecuados y limitados a lo necesario;

  • (d) exactitud (artículo 5, apartado 1, letra d) RGPD) — los datos se mantienen actualizados y exactos;

  • (e) limitación de la conservación (artículo 5, apartado 1, letra e) RGPD) — los datos se conservan durante el tiempo estrictamente necesario;

  • (f) integridad y confidencialidad (artículo 5, apartado 1, letra f) RGPD) — los datos se protegen contra tratamientos no autorizados o ilícitos, la pérdida, la destrucción o el daño accidental;

  • (g) responsabilidad proactiva (accountability) (artículo 5, apartado 2 RGPD) — Horizon Servizi Integrati S.r.l.s. mantiene la documentación de las medidas adoptadas y está en condiciones de demostrar la conformidad.

6.B — Medidas de seguridad técnicas

6.4 Medidas técnicas. Horizon Servizi Integrati S.r.l.s. adopta medidas técnicas de seguridad adecuadas al riesgo del tratamiento en el sentido del artículo 32 RGPD, que comprenden:

  • (a) cifrado de los datos en tránsito mediante TLS 1.2 o superior para todas las comunicaciones con la Plataforma;

  • (b) cifrado de los datos en reposo proporcionado a nivel de almacenamiento por el proveedor de cloud (cifrado del volumen/disco mediante algoritmos estándar del sector, típicamente AES-256); no se promete ningún cifrado a nivel de aplicación por campo individual;

  • (c) hashing seguro de las contraseñas mediante algoritmos criptográficos (bcrypt, scrypt o Argon2) con un salt único por contraseña;

  • (d) autenticación de dos factores (2FA) basada en una aplicación de autenticación TOTP y códigos de recuperación, disponible para todas las cuentas; obligatoria para los Anfitriones y los Referidores con volúmenes significativos y para el personal de Horizon Servizi Integrati S.r.l.s. con acceso a sistemas críticos, en el sentido de la Sección 4.2 de las Condiciones Generales;

  • (e) reautenticación para las operaciones sensibles (modificación del correo electrónico, de la contraseña, de las configuraciones de visibilidad, de la indexación, de la clasificación, del Etiquetado CGU) incluso con sesión activa, en protección contra los ataques de account takeover;

  • (f) segregación de los entornos de desarrollo, staging y producción;

  • (g) firewall, intrusion detection e intrusion prevention en las fronteras de la red;

  • (h) análisis periódicos de vulnerabilidades y pruebas de penetración anuales;

  • (i) copias de seguridad cifradas y geográficamente distribuidas, con verificación periódica de la restauración;

  • (j) actualizaciones de seguridad rápidas (patch management) en los sistemas operativos, aplicaciones y bibliotecas;

  • (k) pseudonimización de los datos de análisis cuando sea posible, incluido el redondeo de las coordenadas GPS de los check-ins en los registros del sistema (apdo. 3.16);

  • (l) eliminación irreversible de los metadatos EXIF de las fotografías cargadas, como medida técnica de privacy by design (apdo. 3.22);

  • (m) conservación de la dirección IP y del user-agent en las sesiones y en los principales eventos a efectos de auditoría, según el principio de minimización.

6.C — Medidas de seguridad organizativas

6.5 Medidas organizativas. Se adoptan también medidas organizativas tales como:

  • (a) políticas de seguridad documentadas y periódicamente actualizadas;

  • (b) formación del personal en los temas de la protección de datos;

  • (c) clasificación de la información por niveles de sensibilidad;

  • (d) protección de datos desde el diseño y por defecto integrada en los nuevos desarrollos (artículo 25 RGPD), con especial referencia a las funcionalidades sociales y de geolocalización (configuraciones de privacidad por defecto restrictivas, elección granular de la visibilidad por check-in individual, opt-out granulares);

  • (e) evaluación de impacto relativa a la protección de datos (EIPD) en el sentido del artículo 35 RGPD para los tratamientos de alto riesgo, incluidos los relativos a la Moderación automática por IA, el cálculo del Trust Score y el tratamiento de los check-ins geolocalizados;

  • (f) registro de las actividades de tratamiento en el sentido del artículo 30 RGPD;

  • (g) auditorías internas e independientes periódicas, también sobre la eficacia de los sistemas de Moderación automática;

  • (h) procedimiento de gestión de los incidentes de seguridad integrado en el procedimiento de notificación de la Violación de Datos.

6.D — Seguridad en el sentido de la NIS2

6.6 Conformidad NIS2. Dentro de los requisitos aplicables a Horizon Servizi Integrati S.r.l.s. en el sentido de la Directiva (UE) 2022/2555 (NIS2) tal como se transponga en Italia, se adoptan medidas de seguridad informática proporcionadas al nivel de riesgo identificado, con especial referencia a: gestión de los riesgos cibernéticos, incident response, continuidad operativa, seguridad de la supply chain, formación del personal.

6.E — Violación de Datos

6.7 Procedimiento. En caso de Violación de Datos que presente un riesgo para los derechos y libertades de los Interesados, Horizon Servizi Integrati S.r.l.s. notifica al Garante italiano en un plazo de 72 horas a partir del conocimiento del incidente (artículo 33 RGPD) y — cuando el riesgo sea elevado — comunica rápidamente el evento a los Interesados según las modalidades y con los contenidos previstos por el artículo 34 RGPD. Horizon Servizi Integrati S.r.l.s. mantiene un registro interno de todas las Violaciones de Datos, con independencia de su gravedad.

ART. 7 — DESTINATARIOS DE LOS DATOS PERSONALES Y COMUNICACIÓN

Los Datos personales pueden comunicarse a las categorías de destinatarios descritas a continuación, cada una dentro de los límites y para las finalidades indicadas a continuación. La comunicación se rige por acuerdos contractuales específicos o, cuando lo exija la ley, tiene lugar en aplicación de obligaciones regulatorias.

7.A — Encargados del tratamiento

7.1 Encargados del tratamiento. Las siguientes categorías de personas operan en calidad de Encargados del tratamiento en el sentido del artículo 28 RGPD, sobre la base de acuerdos contractuales (DPA — Data Processing Agreement) que regulan la naturaleza, el objeto, la duración, las finalidades del tratamiento, los tipos de datos, las categorías de interesados, las obligaciones y derechos del Responsable:

  • (a) proveedores de cloud hosting e infraestructura de aplicación (Laravel Cloud y proveedores subyacentes de cloud computing conexos) — alojamiento de la infraestructura de la Plataforma y almacenamiento de los datos;

  • (b) proveedores de servicios de seguridad, edge y protección anti-bot (Cloudflare, Inc., incluido el servicio Cloudflare Turnstile de tipo CAPTCHA para la prevención de accesos automatizados, que trata la dirección IP, el user-agent y el token de verificación) — protección DDoS, Web Application Firewall, Content Delivery Network, caché en el borde;

  • (c) proveedores de servicios de correo electrónico transaccional y newsletter (Mailgun como proveedor principal; alternativamente o como fallback: Amazon SES, Postmark, Resend) — envío de correos electrónicos transaccionales, de servicio y de marketing;

  • (d) proveedores de servicios de notificación push (Firebase Cloud Messaging de Google LLC para Android y web; Apple Push Notification service (APNs) de Apple para iOS; Web Push (VAPID) para las notificaciones del navegador) — envío de notificaciones push y alertas;

  • (e) proveedores de servicios de análisis (Google LLC para Google Analytics 4 y Firebase Analytics) — medición y análisis de uso, dentro de los límites del consentimiento prestado y según la Política de Cookies;

  • (f) proveedor de emisión y transmisión de la factura electrónica (FattureInCloud — TeamSystem S.p.A., Italia/UE) — emisión de las facturas electrónicas y transmisión al Sistema de Intercambio (SdI); recibe los datos fiscales identificativos, el número de IVA, el código destinatario, el correo electrónico certificado (PEC) y los importes;

  • (g) proveedor de monitorización de errores y crash reporting (Sentry — Functional Software, Inc. / Sentry, UE — Alemania) — monitorización de la estabilidad de la Plataforma; recibe un identificador de usuario seudónimo y breadcrumbs técnicos, con la recopilación de datos personales identificativos desactivada por defecto;

  • (h) proveedor de cálculo de itinerarios (OpenRouteService — HeiGIT gGmbH, Alemania/UE) — cálculo de los recorridos e itinerarios de los Cuadernos; recibe coordenadas geográficas;

  • (i) proveedor de servicio KYC documental: la verificación documental se realiza internamente por el personal autorizado de Horizon Servizi Integrati S.r.l.s.; no se emplea ningún proveedor tercero de verificación biométrica de la identidad;

  • (j) proveedores de sistemas de inteligencia artificial, en particular:

    • (j.1) Anthropic, PBC (EE. UU.) — modelo lingüístico empleado para la clasificación textual de los CGU en la Moderación automática y para la traducción automática de los contenidos editoriales y de las Experiencias; transferencia a EE. UU. con CCT (cfr. Art. 8);

    • (j.2) Google LLC (Google Cloud Vision API, enrutada al endpoint UE) — servicio de análisis de imágenes para la detección de contenidos para adultos, violentos u ofensivos en las fotografías;

  • (k) despachos de abogados y consultores sujetos al secreto profesional, para las actividades de asesoramiento jurídico, fiscal y de cumplimiento;

  • (l) sociedades de auditoría y certificación, para las obligaciones legales.

7.2 Lista actualizada. La lista actualizada de los Encargados del tratamiento designados por Horizon Servizi Integrati S.r.l.s., con indicación de su localización y de las garantías de transferencia adoptadas, está disponible a solicitud del Interesado en la dirección support@stravagando.com.

7.B — Responsables autónomos

7.3 Responsables autónomos. Las siguientes categorías de personas reciben Datos personales en calidad de Responsables autónomos del tratamiento, persiguiendo finalidades que ellas determinan de forma autónoma. Horizon Servizi Integrati S.r.l.s. no es responsable de los tratamientos realizados por estas personas, a las que se remite para sus respectivas informaciones:

  • (a) Stripe Payments Europe Ltd — para los servicios de pago, escrow, Connect, anti-fraude Radar y reporting fiscal;

  • (b) entidades bancarias del Responsable y de los Usuarios — para la ejecución de los pagos SEPA y SWIFT;

  • (c) plataformas publicitarias y redes sociales (Meta Platforms Ireland Limited) — con fines de marketing y profiling, sobre la base del consentimiento prestado por el Usuario, sin perjuicio de las limitaciones para los menores mencionadas en el Art. 4.10; Google LLC recibe datos exclusivamente en calidad de proveedor de análisis (cfr. Art. 7.1.e), no con fines publicitarios;

  • (d) proveedores de SSO (Google, Apple, Meta/Facebook) — para los servicios de autenticación single sign-on;

  • (e) Autoridades judiciales, fiscales, administrativas, de control y de seguridad pública italianas y extranjeras competentes, en aplicación de obligaciones regulatorias o de solicitudes autoritativas legítimas, incluidos los Coordinadores de Servicios Digitales en el sentido del DSA, los Trusted Flaggers reconocidos en el sentido del artículo 22 DSA, la Comisión UE para los intercambios en el ámbito de la Statements of Reasons database;

  • (f) Agencia Tributaria italiana — para las obligaciones DAC7 y fiscales;

  • (g) UIF en el Banco de Italia — para las comunicaciones de lucha contra el blanqueo de capitales.

7.4 OpenStreetMap Foundation. Una parte significativa de los datos del catálogo de Lugares se obtiene a partir de OpenStreetMap, distribuidos bajo licencia Open Database License (ODbL) v1.0. Esta circunstancia no implica tratamiento de Datos personales de los Usuarios por parte de la OpenStreetMap Foundation en relación con el uso del Servicio por parte de los Usuarios, y la atribución «© OpenStreetMap contributors» se muestra en cada página que presenta datos OSM en el sentido de la Sección 15.2 de las Condiciones Generales.

7.C — Comunicación entre Usuarios de la Plataforma

7.5 Transparencia entre Anfitrión y Cliente. Los Datos personales se comunican entre Anfitrión y Cliente, dentro de lo estrictamente necesario para la ejecución de las reservas en el mercado, según las siguientes reglas:

  • (a) antes de la confirmación de la reserva: el Anfitrión ve el nombre y la inicial del apellido del Cliente, la imagen de perfil, el rating agregado y el número de Experiencias ya completadas;

  • (b) tras la confirmación de la reserva: el Anfitrión recibe el nombre completo del Cliente, el contacto de correo electrónico y de teléfono para la comunicación operativa;

  • (c) el Cliente ve siempre el perfil público del Anfitrión, con los datos comerciales (denominación, ciudad, rating, reseñas públicas).

El Anfitrión y el Cliente actúan cada uno en calidad de Responsable autónomo del tratamiento para los datos así comunicados, y se comprometen — en el sentido de sus respectivas Condiciones Generales — a tratar los datos recibidos exclusivamente a efectos de la ejecución de la Experiencia reservada, respetando la normativa en materia de protección de datos personales. Horizon Servizi Integrati S.r.l.s. no es responsable de los tratamientos realizados por el Anfitrión o el Cliente en calidad de Responsables autónomos.

7.6 Visibilidad entre Usuarios de la comunidad social. En el ámbito de las funcionalidades sociales de la Plataforma, los Datos personales del Usuario son visibles para otros Usuarios registrados y — cuando el Perfil esté configurado como público e indexable — para el gran público, según las configuraciones gestionadas de forma autónoma por el Interesado (apdo. 3.2 letra g). Esta visibilidad comprende, según las configuraciones:

  • (a) el username, la imagen de Perfil y la bio breve;

  • (b) los CGU publicados con visibilidad pública o extendida a la red de mutual-follow (publicaciones, comentarios, reseñas, fotografías, check-ins con visibilidad «Amigos» o «Todos»);

  • (c) la posición en las clasificaciones públicas (Nivel, XP del período), para los Usuarios que mantengan activada la configuración show_in_leaderboards;

  • (d) las menciones recibidas mediante Etiquetados CGU válidamente aplicados;

  • (e) las relaciones de follow cuando se hagan visibles.

Los demás Usuarios que disfrutan de estos Contenidos actúan cada uno con fines personales o, si son comerciales, en calidad de Responsables autónomos del tratamiento, sin perjuicio de las restricciones de uso previstas por las Condiciones Generales (en particular la prohibición de scraping no autorizado, mencionada en la Sección 14).

7.7 Reseñas públicas. Las reseñas dejadas por los Usuarios sobre las Experiencias, sobre los Lugares y sobre los Anfitriones se publican en el perfil público de la Experiencia/Lugar/Anfitrión con visibilidad del username del autor de la reseña, y son indexables por los motores de búsqueda cuando el Perfil del autor de la reseña esté configurado como indexable o cuando el público esté configurado a nivel de Lugar. El Usuario que publica una reseña:

  • (a) consiente en la publicación y la visibilidad pública;

  • (b) garantiza que el contenido es veraz, basado en una experiencia real en el sentido de la Directiva (UE) 2019/2161, y no viola los derechos de terceros;

  • (c) puede solicitar la modificación o eliminación de su reseña mediante el panel de la cuenta o una solicitud a support@stravagando.com.

7.8 DSA — Notice & Action y protección del anonimato del denunciante. En aplicación del Reglamento (UE) 2022/2065 (DSA), Horizon Servizi Integrati S.r.l.s. pone a disposición un mecanismo de señalización de contenidos potencialmente ilegales o lesivos de los derechos de terceros (procedimiento notice and action), accesible desde la sección dedicada de la Plataforma. Las señalizaciones y las decisiones de moderación se registran y conservan, con referencia a las personas implicadas, según los plazos de conservación mencionados en el Art. 9.

La identidad del denunciante no se expone al Usuario señalado en ninguna fase del procedimiento, en coherencia con la Sección 12-bis.1 de las Condiciones Generales y en protección contra las represalias y en garantía de la libertad de señalización. La identidad del denunciante puede revelarse exclusivamente a solicitud de la Autoridad competente.

7.D — Comunicaciones en caso de operaciones extraordinarias

7.9 Cesión, fusión, adquisición. En caso de cesión, fusión, adquisición u otra operación extraordinaria que implique a Horizon Servizi Integrati S.r.l.s. (o a una rama de actividad que comprenda la Plataforma), los Datos personales pueden transferirse al cesionario/absorbente en calidad de nuevo Responsable del tratamiento, según modalidades conformes al artículo 4 RGPD y con una información previa adecuada a los Interesados cuando la ley aplicable lo prevea. Permanece el derecho del Interesado a oponerse a la transferencia, cuando la base jurídica del tratamiento posterior lo permita.

7.E — Prohibición de venta

7.10 Prohibición de venta. Horizon Servizi Integrati S.r.l.s. no vende los Datos personales de los Usuarios a terceros con fines comerciales. Cualquier comunicación de datos a los socios publicitarios con fines de marketing tiene lugar exclusivamente sobre la base del consentimiento prestado por el Usuario en el sentido de la Política de Cookies y es revocable en cualquier momento.

ART. 8 — TRANSFERENCIAS FUERA DEL EEE

8.1 Principio. Algunos de los tratamientos descritos comportan la transferencia de Datos personales fuera del Espacio Económico Europeo (EEE), en particular hacia los Estados Unidos de América, el Reino Unido y otros países terceros, en relación con la prestación de servicios esenciales para la Plataforma (pagos, cloud hosting, marketing, atención al cliente, KYC, Moderación automática con sistemas de inteligencia artificial).

8.2 Garantías adoptadas. Las transferencias fuera del EEE tienen lugar respetando el Capítulo V RGPD, mediante una o varias de las siguientes garantías:

  • (a) Decisiones de adecuación de la Comisión UE en el sentido del artículo 45 RGPD, cuando sean aplicables (Reino Unido, Suiza, Israel, Canadá parcial, Andorra, Argentina, Japón, Nueva Zelanda, República de Corea, Uruguay, Estados Unidos dentro del límite de las organizaciones certificadas en el EU-US Data Privacy Framework);

  • (b) EU-US Data Privacy Framework para las transferencias hacia los Estados Unidos, con confirmación de la certificación del destinatario en el framework aprobado por la Comisión UE mediante la Decisión de adecuación de 10 de julio de 2023;

  • (c) Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión UE mediante la Decisión de Ejecución 2021/914, en el sentido del artículo 46, apartado 2, letra c) RGPD, completadas con medidas técnicas y organizativas adicionales cuando sea necesario sobre la base del Transfer Impact Assessment (TIA) llevado a cabo por Horizon Servizi Integrati S.r.l.s.;

  • (d) Normas corporativas vinculantes (Binding Corporate Rules — BCR) aprobadas en el sentido del artículo 47 RGPD, cuando sean aplicables al destinatario;

  • (e) excepciones en el sentido del artículo 49 RGPD, en casos específicos y residuales (por ejemplo, consentimiento explícito del Interesado, ejecución de un contrato a su solicitud, motivos de interés público).

8.3 Transparencia. Horizon Servizi Integrati S.r.l.s. proporciona al Interesado que lo solicite — en la dirección support@stravagando.com — una copia de las garantías adoptadas para la transferencia específica fuera del EEE, según modalidades conformes al artículo 13, apartado 1, letra f) RGPD.

8.4 Principales transferencias específicas. A título informativo, las principales transferencias fuera del EEE actualmente realizadas conciernen a:

  • (a) Estados Unidos — pagos: Stripe Payments Europe Ltd comparte con Stripe Inc. (sociedad matriz) una parte de los datos de pago, con adopción de CCT completadas con medidas técnicas adicionales;

  • (b) Estados Unidos — cloud y seguridad: Cloudflare (incluido el almacenamiento Cloudflare R2 empleado por la Plataforma en Laravel Cloud) y otros proveedores de red/seguridad para las únicas regiones no europeas cuando se empleen excepcionalmente, bajo EU-US Data Privacy Framework y CCT residuales cuando sea necesario;

  • (c) Estados Unidos — Moderación automática: Anthropic, PBC para el modelo lingüístico de clasificación textual de los CGU y para la traducción automática, bajo CCT completadas y — cuando la certificación sea mantenida por el destinatario — EU-US Data Privacy Framework; Google LLC para el servicio Cloud Vision API de análisis de imágenes, enrutado al endpoint UE, en las mismas condiciones;

  • (d) Reino Unido: algunos proveedores de análisis y seguridad tienen una parte de sus operaciones en el Reino Unido, bajo la Decisión de adecuación UK;

  • (d-bis) proveedores establecidos en la Unión Europea (a título de ejemplo: FattureInCloud — TeamSystem S.p.A. en Italia; Sentry y OpenRouteService — HeiGIT en Alemania) — los tratamientos correspondientes no implican transferencia de Datos personales fuera del EEE;

  • (e) Estados Unidos — marketing: el socio publicitario Meta con fines de marketing, bajo CCT y EU-US DPF, dentro de los límites del consentimiento prestado.

ART. 9 — CONSERVACIÓN DE LOS DATOS PERSONALES

Los Datos personales se conservan durante el tiempo estrictamente necesario para la consecución de las finalidades para las que fueron recopilados, según el principio de limitación de la conservación mencionado en el artículo 5, apartado 1, letra e) RGPD. Se indican a continuación los plazos de conservación típicos, salvo causas de prórroga relacionadas con contenciosos, investigaciones de Autoridades competentes, obligaciones regulatorias sobrevenidas, ejercicio de derechos del Interesado, o los casos de Legal Hold mencionados en el Art. 9-bis.

9.A — Cuenta y Perfil

9.1 Cuenta activa. Los datos de cuenta y de Perfil se conservan durante toda la duración de la relación contractual (cuenta activa).

9.2 Eliminación voluntaria en self-service. En caso de eliminación de la cuenta a solicitud directa del Interesado mediante la funcionalidad self-service de la Plataforma (ruta account.gdpr.delete, en el sentido de la Sección 20 de las Condiciones Generales), los datos identificativos de la cuenta se someten a soft-delete y se conservan durante 30 días a partir de la fecha de la solicitud, plazo tras el cual se eliminan definitivamente. Este plazo está justificado por la necesidad de gestionar eventuales reclamaciones, constataciones de abuso y obligaciones legales, en coherencia con las reglas de retention aplicadas a los Usuarios sancionados.

9.3 Suspensión, sanción o baneo de la cuenta. En caso de suspensión o ban de la cuenta en el sentido de la Sección 13 de las Condiciones Generales, los Contenidos públicos del Usuario se ocultan inmediatamente y se conservan en soft-delete durante 90 días, plazo tras el cual se eliminan definitivamente, sin perjuicio de los casos de Legal Hold.

9.4 Cuenta no rescindida activamente. En ausencia de solicitud explícita de eliminación por parte del Interesado y en ausencia de sanciones, los datos de cuenta pueden conservarse durante 24 meses adicionales tras la última actividad significativa detectada, a efectos de la gestión de eventuales contenciosos y solicitudes de Autoridades competentes. Horizon Servizi Integrati S.r.l.s. se reserva la facultad de introducir, en el sentido de la Sección 21 de las Condiciones Generales, un mecanismo de cierre automático por inactividad prolongada, sujeto a un preaviso no inferior a 30 días por correo electrónico.

9.B — CGU

9.5 CGU eliminados voluntariamente. Los CGU eliminados por el Interesado mediante las funcionalidades de la Plataforma se someten a soft-delete: se hacen inmediatamente no visibles desde la interfaz pública y se conservan en la base de datos durante 30 días a efectos de eventuales auditorías, verificaciones de seguridad y procedimientos disciplinarios internos, plazo tras el cual se eliminan definitivamente, en el sentido de la Sección 6.5 de las Condiciones Generales y sin perjuicio de los casos de Legal Hold.

9.6 CGU publicados y activos. Los CGU publicados y activos se conservan durante la duración de la publicación, por regla general durante la duración de la cuenta del Interesado que los ha publicado, salvo solicitud de eliminación por parte del Interesado o ejercicio de derechos.

9.7 Reseñas públicas. Las reseñas dejadas sobre las Experiencias y sobre los Lugares se conservan durante el tiempo de publicación del perfil de la Experiencia/Lugar, salvo solicitud de rectificación o eliminación por parte del autor de la reseña o ejercicio de derechos del Interesado. El cese de la actividad del Anfitrión no conlleva automáticamente la eliminación de las reseñas históricas, al ser estas relevantes para la comunidad de Usuarios.

9.C — Check-in y Sistema de Gamificación

9.8 Check-in. Los check-ins se conservan en el historial de actividad del Usuario por tiempo indeterminado durante la vida de la cuenta, salvo eliminación a solicitud del Interesado o ejercicio de los derechos mencionados en el Art. 10. La eliminación de un check-in lo retira de la interfaz pública y del historial personal, pero no conlleva automáticamente la reducción de los XP acumulados ni la pérdida de los Objetivos obtenidos, dada la irrevocabilidad histórica de los reconocimientos de gamificación, sin perjuicio de los casos de constatación de abuso o fraude en el sentido de la Sección 7.2 de las Condiciones Generales.

9.9 Elementos del Sistema de Gamificación. Los XP, Niveles, Objetivos, Streaks y demás elementos del Sistema de Gamificación se conservan durante la duración de la cuenta del Usuario. En caso de eliminación de la cuenta, los elementos se eliminan sin derecho a indemnización, en coherencia con su naturaleza simbólica (Sección 9.1 de las Condiciones Generales). Permanece la conservación en forma agregada y anonimizada de datos estadísticos, cuando sea técnicamente irreversible.

9.D — Etiquetados CGU y Moderación automática

9.10 Etiquetados CGU. Los Etiquetados CGU asociados a Contenidos se conservan durante la vida del Contenido al que están asociados. En caso de eliminación del Etiquetado por parte del Interesado (que etiqueta o etiquetado), la asociación entre el identificador de Usuario y el identificador de Contenido se elimina inmediatamente; el hecho histórico de la eliminación (marca temporal y rol del autor — que etiqueta o etiquetado — desprovistos del identificador personal) permanece conservado en forma anonimizada durante un máximo de 24 meses, a efectos de auditoría de moderación y prevención de abusos, en coherencia con el apartado 3.26 letra (e).

9.11 Metadatos de Moderación automática. Los metadatos de las decisiones de Moderación automática (apdo. 3.27) se conservan durante un máximo de 36 meses a partir de la decisión — plazo no garantizado, sujeto a eliminación anticipada — prorrogables en caso de contencioso, reclamación DSA aún no resuelta o investigaciones de Autoridades competentes. La conservación responde a las finalidades de auditoría, mejora de los sistemas, gestión de las reclamaciones, cumplimiento de las obligaciones de transparencia en virtud del Reglamento IA y del DSA, y protección de los derechos de Horizon Servizi Integrati S.r.l.s. en contencioso.

9.E — Datos transaccionales, fiscales y de lucha contra el blanqueo de capitales

9.12 Datos transaccionales y de facturación. Conservados durante 10 años a partir de la fecha de la transacción, en el sentido del artículo 2220 del Código Civil italiano y de las normas fiscales (D.P.R. italiano 600/1973, D.P.R. 633/1972).

9.13 Datos DAC7. Registro de auditoría DAC7 y datasets transmitidos a la Agencia Tributaria italiana: 10 años a partir de la transmisión, en el sentido del Decreto Legislativo italiano 32/2023.

9.14 Datos de lucha contra el blanqueo de capitales. 5 años a partir del cese de la relación, en el sentido del artículo 31 del Decreto Legislativo italiano 231/2007 y del Reglamento (UE) 2024/1624. Para las comunicaciones de operaciones sospechosas a la UIF, conservación según las indicaciones de la normativa aplicable y respetando la prohibición de tipping-off.

9.15 Datos de KYC y documentos de identidad. Durante la duración de la relación contractual y, después, durante 10 años para las personas titulares de un número de IVA y durante 5 años para los particulares sin número de IVA, en el sentido de las obligaciones de conservación documental (D.P.R. italiano 633/1972 y normativa fiscal conexa), sin perjuicio de los requisitos adicionales de lucha contra el blanqueo de capitales. La verificación KYC se realiza internamente y no implica la generación ni la conservación de datos biométricos.

9.F — Comunicaciones, seguridad y marketing

9.16 Comunicaciones con el servicio de atención al cliente. Hasta un máximo de 24 meses a partir de la fecha de la comunicación (plazo no garantizado, sujeto a eliminación anticipada), prorrogables en caso de contencioso o investigaciones de Autoridades.

9.17 Conversaciones de Guest Help. Las conversaciones con los Visitantes no registrados gestionadas mediante un token de correo electrónico se someten a un cierre automático por inactividad tras un período determinado (indicado en las Especificaciones Técnicas del Servicio), tras el cual los datos se conservan según las reglas de retención aplicadas a los CGU.

9.18 Mensajería entre Usuarios mediante la Plataforma. Hasta un máximo de 18 meses a partir de la fecha del último mensaje en la conversación (plazo no garantizado, sujeto a eliminación anticipada), prorrogables en caso de contencioso o señalización DSA. Las comunicaciones operativas ligadas a una reserva completada pueden conservarse durante la duración del período de garantía / reclamación correspondiente de la prestación.

9.19 Datos de seguridad y anti-fraude. Hasta un máximo de 24 meses a partir de la recopilación (plazo no garantizado, sujeto a eliminación anticipada), prorrogables en los casos de exigencias de investigación o contencioso.

9.20 Datos de marketing y de profiling. Hasta un máximo de 24 meses a partir de la última interacción del Usuario con la comunicación de marketing (plazo no garantizado, sujeto a eliminación anticipada) o, si es anterior, hasta la retirada del consentimiento. Datos de profiling desagregados: según los plazos específicos de las Herramientas de Seguimiento individuales, indicados en la Política de Cookies.

9.21 Listas de supresión de newsletter. Conservación por tiempo indeterminado de la única información mínima necesaria para impedir la reinscripción de un Interesado que se haya dado de baja, hasta que el propio Interesado solicite la eliminación también del registro de supresión.

9.22 Datos de las Herramientas de Seguimiento (Cookies). Véase la Política de Cookies para los plazos específicos por categoría.

9.23 Consent log. 10 años a partir de la recopilación del consentimiento o de la retirada, a efectos probatorios y de accountability.

9.24 Registro de auditoría de seguridad. Hasta un máximo de 24 meses (plazo no garantizado, sujeto a eliminación anticipada), prorrogables en caso de investigaciones o contencioso.

9.25 Datos relativos al contencioso. Durante la duración del contencioso y durante los plazos de prescripción posteriores en el sentido del Código Civil italiano (típicamente 10 años a partir del cese del asunto), o durante los plazos superiores previstos por las Autoridades competentes.

9.G — Eliminación y anonimización

9.26 Eliminación automática. Al vencimiento de los plazos de conservación, los Datos personales se eliminan o anonimizan de forma irreversible. La eliminación se realiza automáticamente por los sistemas informáticos, con control periódico mediante auditoría.

9.27 Conservación en forma anonimizada. Los datos pueden conservarse en forma anonimizada (es decir, ya no atribuibles a una persona identificada o identificable) incluso más allá de los plazos indicados anteriormente, a efectos estadísticos y de mejora del Servicio. La anonimización se realiza según estándares técnicos reconocidos que impiden la reidentificación.

ART. 9-bis — LEGAL HOLD Y PRÓRROGA DE LA CONSERVACIÓN

El presente artículo describe el régimen de Legal Hold, a saber, la prórroga de la conservación de Datos personales o Contenidos específicos en derogación de los plazos ordinarios indicados en el Art. 9, en coherencia con la Sección 16.1 de las Condiciones Generales.

9-bis.A — Presupuestos

9-bis.1 Casos de Legal Hold. Horizon Servizi Integrati S.r.l.s. se reserva la facultad de prorrogar la conservación de datos o Contenidos específicos más allá del plazo estándar mencionado en el Art. 9, dentro de lo y durante el tiempo estrictamente necesario, al producirse una de las siguientes circunstancias:

  • (a) solicitud formal de la Autoridad judicial, de la Policía judicial o de otra Autoridad competente — a título de ejemplo: requerimientos de producción, secuestros probatorios, órdenes de conservación en el sentido del artículo 254-bis del Código Procesal Penal italiano, solicitudes en virtud del Convenio de Budapest sobre la ciberdelincuencia, medidas del Garante italiano;

  • (b) procedimiento disciplinario interno o reclamación DSA en curso en el sentido de las Secciones 12-bis y 13 de las Condiciones Generales, hasta su resolución;

  • (c) contencioso legal, judicial o extrajudicial, pendiente o razonablemente previsible, relativo a los datos o Contenidos en cuestión, para la formulación, el ejercicio o la defensa de una reclamación (artículo 17, apartado 3, letra e) RGPD);

  • (d) obligación legal específica que imponga la conservación — a título de ejemplo: obligaciones fiscales en el sentido del artículo 2220 del Código Civil italiano para los datos relativos a transacciones en el mercado; obligaciones de lucha contra el blanqueo de capitales en el sentido del Decreto Legislativo italiano 231/2007 y del Reglamento (UE) 2024/1624; obligaciones de reporting fiscal en el sentido de la Directiva (UE) 2021/514 (DAC7) y del Decreto Legislativo italiano 32/2023; obligaciones de conservación de los datos de tráfico telemático en el sentido del Decreto Legislativo italiano 196/2003.

9-bis.B — Modalidades de aplicación

9-bis.2 Criterios. En todos los casos de Legal Hold:

  • (a) la conservación se limita a los datos y Contenidos específicamente pertinentes para la finalidad que justifica la prórroga y no se extiende al conjunto del patrimonio informativo del Interesado;

  • (b) los datos en Legal Hold son accesibles exclusivamente al personal autorizado y a los destinatarios de la solicitud legítima, y no están sujetos a la visibilidad ordinaria de la Plataforma;

  • (c) la duración es la estrictamente necesaria para la realización de la finalidad; una vez cesada la causa, los datos se eliminan sin demora adicional;

  • (d) salvo cuando esté prohibido por la Autoridad solicitante o por normas de derecho (a título de ejemplo: secreto de la instrucción en el sentido del artículo 329 del Código Procesal Penal italiano), Horizon Servizi Integrati S.r.l.s. informa al Interesado de la prórroga realizada y del motivo correspondiente, de manera compatible con las exigencias de investigación.

9-bis.C — Efectos sobre los derechos del Interesado

9-bis.3 Ejercicio de los derechos RGPD. La existencia de un procedimiento de Legal Hold no suspende ni limita por sí misma los derechos del Interesado mencionados en los artículos 15 a 22 RGPD, sin perjuicio de las excepciones previstas por el artículo 23 RGPD y por la normativa aplicable (secreto de la instrucción, exigencias de justicia, etc.). El ejercicio del derecho de supresión (artículo 17 RGPD) puede suspenderse temporalmente, para los únicos datos y durante el tiempo estrictamente necesario, en coherencia con el artículo 17, apartado 3 RGPD. El Interesado es informado de cualquier suspensión, salvo lo dispuesto en el apartado 9-bis.2 letra (d).

9-bis.4 Derecho a la portabilidad. La exportación de los datos a efectos de la portabilidad mencionada en el artículo 20 RGPD no incluye los Contenidos eventualmente sujetos a Legal Hold; la inclusión de dichos Contenidos es posible exclusivamente a solicitud formal de la Autoridad competente.

ART. 10 — DERECHOS DE LOS INTERESADOS

El Interesado tiene derecho a ejercer, en cualquier momento y gratuitamente (salvo solicitudes manifiestamente infundadas o excesivas, en particular por su carácter repetitivo, para las que Horizon Servizi Integrati S.r.l.s. puede facturar una contribución razonable a los gastos o negarse a dar curso a la solicitud, en el sentido del artículo 12, apartado 5 RGPD), los derechos descritos a continuación.

10.A — Derechos previstos por el RGPD

10.1 Derecho de acceso (artículo 15 RGPD). El Interesado tiene derecho a obtener la confirmación de si se está realizando o no un tratamiento de Datos personales que le conciernan y, en tal caso, el acceso a dichos Datos personales y a la información indicada en la presente Política. A solicitud, Horizon Servizi Integrati S.r.l.s. proporciona una copia de los Datos personales objeto del tratamiento.

10.2 Derecho de rectificación (artículo 16 RGPD). El Interesado tiene derecho a obtener la rectificación de los Datos personales inexactos que le conciernan sin dilación indebida, así como el complemento de los Datos personales incompletos, incluso mediante una declaración complementaria. La mayor parte de los datos de Perfil es modificable de forma autónoma por el Interesado desde el área reservada de su cuenta.

10.3 Derecho de supresión («derecho al olvido») (artículo 17 RGPD). El Interesado tiene derecho a obtener la supresión de sus Datos personales, en los casos previstos por el artículo 17 RGPD, en particular cuando:

  • (a) los datos ya no sean necesarios en relación con las finalidades para las que fueron recopilados;

  • (b) el Interesado retire el consentimiento y no exista otro fundamento jurídico para el tratamiento;

  • (c) el Interesado se oponga al tratamiento en el sentido del artículo 21 RGPD y no exista un motivo legítimo imperioso de Horizon Servizi Integrati S.r.l.s. para proceder al tratamiento;

  • (d) los datos hayan sido tratados ilícitamente;

  • (e) los datos deban suprimirse para cumplir una obligación legal.

El Interesado puede ejercer el derecho a la supresión integral de su cuenta directamente desde la Plataforma, mediante la funcionalidad self-service descrita en la Sección 20 de las Condiciones Generales, o escribiendo a support@stravagando.com.

Límites específicos de la supresión. El derecho de supresión no se aplica en los casos previstos por el artículo 17, apartado 3 RGPD, en particular:

  • (i) para el cumplimiento de obligaciones legales (por ejemplo, conservación fiscal de los datos de transacción del mercado en el sentido del artículo 2220 del Código Civil — 10 años; conservación de lucha contra el blanqueo de capitales — 5 años; registro de auditoría DAC7 — 10 años);

  • (ii) para la formulación, el ejercicio o la defensa de una reclamación;

  • (iii) en los casos de Legal Hold mencionados en el Art. 9-bis;

  • (iv) para las reseñas públicas que, aunque puedan despersonalizarse (sustituyendo el identificador del autor de la reseña), pueden mantenerse en línea a efectos de la transparencia informativa hacia la comunidad de Usuarios.

La eliminación de la cuenta conlleva la pérdida simbólica de los elementos del Sistema de Gamificación (XP, Niveles, Objetivos, Streaks), en coherencia con su naturaleza en el sentido de la Sección 9.1 de las Condiciones Generales, sin derecho a indemnización. La eliminación de un check-in individual no conlleva la reducción automática de los XP atribuidos ni la pérdida de los Objetivos obtenidos, dada la irrevocabilidad histórica de los reconocimientos de gamificación (apdo. 9.8). La eliminación conlleva también la eliminación de los Etiquetados CGU «entrantes» (Etiquetados que han etiquetado al Interesado en Contenidos de otros Usuarios) y la eliminación de las relaciones de follow activas.

10.4 Derecho a la limitación del tratamiento (artículo 18 RGPD). El Interesado tiene derecho a obtener la limitación del tratamiento de sus Datos personales, en los casos previstos por el artículo 18 RGPD. Durante el período de limitación, los datos pueden conservarse pero no tratarse ulteriormente, salvo excepciones legales específicas.

10.5 Derecho a la portabilidad de los datos (artículo 20 RGPD). El Interesado tiene derecho a recibir sus Datos personales — limitados a los proporcionados directamente por el propio Interesado al Responsable y tratados por medios automatizados sobre la base del consentimiento o de la ejecución de un contrato — en un formato estructurado, de uso común y de lectura mecánica, y tiene derecho a transmitirlos a otro Responsable sin impedimentos. Cuando sea técnicamente posible, el Interesado tiene derecho a obtener la transmisión directa de los datos a otro Responsable. Horizon Servizi Integrati S.r.l.s. pone a disposición una funcionalidad self-service de exportación, en el sentido de la Sección 20 de las Condiciones Generales, que incluye, cuando sea pertinente:

  • (a) los datos de Perfil y de cuenta;

  • (b) los CGU publicados;

  • (c) el historial de los check-ins personales (con las coordenadas originales proporcionadas por el Interesado, entendiéndose que las copias en los registros del sistema permanecen redondeadas en el sentido del apartado 3.16);

  • (d) el historial de las reservas y de las transacciones;

  • (e) los datos de gamificación (XP, Objetivos, Streaks);

  • (f) las configuraciones de privacidad y preferencias.

Las fotografías eventualmente incluidas en la exportación carecen de los metadatos EXIF originales, en el sentido del apartado 3.22. Los Contenidos sujetos a Legal Hold no se incluyen en la exportación, en el sentido del Art. 9-bis.4.

10.6 Derecho de oposición (artículo 21 RGPD). El Interesado tiene derecho a oponerse en cualquier momento, por motivos relacionados con su situación particular, al tratamiento de los Datos personales que le conciernan basado en el artículo 6, apartado 1, letra e) o f) RGPD (interés público o interés legítimo), a menos que Horizon Servizi Integrati S.r.l.s. demuestre la existencia de motivos legítimos imperiosos para proceder al tratamiento que prevalezcan sobre los intereses, derechos y libertades del Interesado, o para la formulación, el ejercicio o la defensa de una reclamación.

El Interesado tiene derecho a oponerse en cualquier momento y sin necesidad de motivación al tratamiento de los Datos personales con fines de marketing directo, incluido el profiling relacionado con dicho marketing. Este derecho puede ejercerse mediante:

  • (a) el enlace de opt-out presente en cada comunicación de marketing;

  • (b) las configuraciones de la cuenta (preferencias de notificación y de marketing);

  • (c) el Panel de Preferencias de la Política de Cookies;

  • (d) la solicitud enviada a support@stravagando.com.

Específicamente, el Interesado puede de forma autónoma:

  • (i) desactivar su visibilidad en las clasificaciones públicas modificando la configuración show_in_leaderboards;

  • (ii) desactivar la posibilidad de ser etiquetado modificando la configuración dedicada del Perfil, con efecto inmediato sobre los intentos posteriores;

  • (iii) modificar la visibilidad del Perfil (profile_visibility) y la indexación externa (allow_search_indexing);

  • (iv) regular el nivel de visibilidad de cada check-in individual en el momento de la ejecución (Solo yo / Amigos / Todos);

  • (v) retirar el consentimiento al tratamiento de datos de geolocalización precisa desde las configuraciones del dispositivo.

10.7 Derecho de retirada del consentimiento (artículo 7, apartado 3 RGPD). Cuando el tratamiento se base en el consentimiento, el Interesado tiene derecho a retirarlo en cualquier momento, sin perjuicio de la licitud del tratamiento basado en el consentimiento previo a la retirada. La retirada puede ejercerse mediante los mismos canales utilizados para prestar el consentimiento.

10.B — Derechos específicos relacionados con el tratamiento automatizado

10.8 Derechos en el sentido del artículo 22 RGPD. El Interesado tiene derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado, incluido el profiling, que produzca efectos jurídicos que le conciernan o le afecten significativamente de modo similar, salvo las excepciones previstas por el artículo 22, apartado 2 RGPD (necesidad para la celebración/ejecución del contrato, autorización legal, consentimiento explícito). Para los tratamientos que entran en este caso — anti-fraude pagos, Trust Score, Moderación automática por IA — el Interesado tiene derecho a obtener una intervención humana por parte de Horizon Servizi Integrati S.r.l.s., a expresar su punto de vista y a impugnar la decisión, según las modalidades descritas en el Art. 11.

10.C — Modalidades de ejercicio

10.9 Canales de contacto. Para ejercer los derechos mencionados anteriormente, el Interesado puede:

  • (a) enviar una solicitud escrita a la dirección de correo electrónico support@stravagando.com (asunto: «Ejercicio de los derechos relativos a la privacidad»);

  • (b) utilizar las funcionalidades self-service disponibles en el área reservada de la Plataforma (modificación del Perfil, gestión de las preferencias de privacidad y de marketing, exportación de los datos, eliminación de la cuenta);

  • (c) enviar una carta certificada o un correo electrónico certificado (PEC) al Responsable a los datos indicados en el Art. 2;

  • (d) contactar con el DPO, cuando esté designado, en la dirección support@stravagando.com (asunto: «DPO»).

10.10 Identificación del solicitante. Para garantizar la seguridad de los datos y prevenir los accesos no autorizados, Horizon Servizi Integrati S.r.l.s. puede solicitar al Interesado que proporcione la prueba de su identidad, de manera proporcionada a la solicitud. Para las operaciones sensibles realizadas desde el área reservada de la Plataforma, se requiere una reautenticación en el sentido de la Sección 4.2 de las Condiciones Generales.

10.11 Plazos de respuesta. Horizon Servizi Integrati S.r.l.s. proporciona una respuesta a la solicitud del Interesado sin dilación indebida y, en cualquier caso, en un plazo de 1 mes a partir de la recepción de la solicitud. Este plazo puede prorrogarse 2 meses adicionales cuando sea necesario, teniendo en cuenta la complejidad y el número de las solicitudes; el Interesado es informado de la prórroga en un plazo de 1 mes a partir de la recepción de la solicitud, así como de los motivos de la demora.

10.12 Respuesta gratuita. Las solicitudes se tramitan gratuitamente. Horizon Servizi Integrati S.r.l.s. puede facturar una contribución razonable a los gastos únicamente en los casos previstos por el artículo 12, apartado 5 RGPD (solicitudes manifiestamente infundadas o excesivas).

10.D — Derecho de reclamación

10.13 Reclamación. Sin perjuicio de cualquier otro recurso administrativo o judicial, el Interesado tiene derecho a presentar una reclamación ante la Autoridad de control competente, según las modalidades descritas en el Art. 14.

ART. 11 — DECISIÓN AUTOMATIZADA Y PROFILING

Horizon Servizi Integrati S.r.l.s. realiza determinados tratamientos que comportan decisiones automatizadas en el sentido del artículo 22 RGPD, aptas para producir efectos jurídicos o significativos sobre la persona del Interesado. Los tratamientos relevantes se describen por separado a continuación, con indicación de la lógica utilizada, del alcance previsto, de las consecuencias y de las garantías procedimentales adoptadas. Para los tratamientos que no producen efectos significativos (a título de ejemplo: personalización de los resultados de búsqueda, sugerencias de Experiencias, cálculo del rating agregado), se remite al Art. 4.12.

11.A — Anti-fraude en los pagos y en la relación de mercado

11.1 Tratamiento. Horizon Servizi Integrati S.r.l.s. elabora, conjuntamente con Stripe Payments Europe Ltd en calidad de Responsable autónomo para la parte de su competencia, un risk score anti-fraude para las transacciones del mercado integrado y para las relaciones con los Anfitriones y los Referidores, sobre la base de:

  • (a) indicadores transaccionales: importe, frecuencia, BIN, país de emisión, alineación con el perfil histórico del Usuario, velocity;

  • (b) indicadores del dispositivo: device fingerprinting, user-agent, dirección IP, indicadores de emulador, congruencia geográfica;

  • (c) indicadores comportamentales: historial de navegación, tiempo transcurrido en el checkout, presencia de chargebacks anteriores;

  • (d) listas de personas de riesgo y señalizaciones internas y externas.

11.2 Lógica y alcance. El sistema aplica reglas de umbral automáticas y modelos estadísticos. En función del score, pueden automáticamente: (i) autorizarse la transacción; (ii) requerirse una verificación adicional (por ejemplo, 3D Secure, nuevo intento de tarjeta, KYC reforzado); (iii) rechazarse la transacción; (iv) suspenderse la prestación del Servicio o congelarse el payout a Anfitriones/Referidores; (v) iniciarse una investigación anti-fraude manual.

11.3 Consecuencias. Pueden producirse efectos significativos sobre el Interesado: imposibilidad de completar la reserva, suspensión de los pagos, bloqueo de la cuenta, señalización a las Autoridades competentes.

11.4 Garantías procedimentales. El Interesado tiene derecho a:

  • (a) la intervención humana por parte de un operador de Horizon Servizi Integrati S.r.l.s. que reexamine la decisión;

  • (b) expresar su punto de vista sobre la situación y proporcionar elementos en su defensa;

  • (c) impugnar la decisión, según las modalidades mencionadas en el Art. 10.

Las solicitudes de reexamen pueden enviarse a support@stravagando.com con referencia al identificador de la transacción o del procedimiento.

11.B — Trust Score

11.5 Tratamiento. Horizon Servizi Integrati S.r.l.s. elabora un score numérico (Trust Score) entre 0 y 100, asignado a cada Usuario sobre la base de la coherencia técnica de los check-ins realizados, según las reglas descritas en la Sección 11 de las Condiciones Generales y detalladas en las Especificaciones Técnicas del Servicio. Los indicadores comprenden: proximidad entre las coordenadas transmitidas y el POI, congruencia del tiempo transcurrido entre check-ins consecutivos geográficamente distantes, plausibilidad de la velocidad de desplazamiento, eventuales indicadores de GPS spoofing, señalizaciones recibidas, resultado de procedimientos disciplinarios anteriores.

11.6 Lógica y alcance. El Trust Score incide en:

  • (a) atribución de XP por los check-ins: a Trust Scores más bajos corresponde una reducción de los XP atribuidos al check-in o, en casos extremos, su anulación;

  • (b) aprobación automática de las reseñas: con Trust Score elevado, las reseñas pueden acceder al fast-track de aprobación (Sección 12.4 de las Condiciones Generales) y obtener visibilidad inmediata; con Trust Scores bajos, se requiere una revisión manual;

  • (c) acceso a funcionalidades reservadas: determinadas funcionalidades (a título de ejemplo: propuesta de nuevos Lugares para el catálogo, participación en programas beta) pueden requerir la superación de un umbral mínimo de Trust Score;

  • (d) visibilidad de los propios Contenidos: en los casos de Trust Score muy bajo, puede aplicarse un factor de degradación en el orden de publicación.

11.7 Consecuencias. El Trust Score puede producir efectos significativos sobre el disfrute del Servicio para el Interesado, en particular sobre la participación en el Sistema de Gamificación y sobre el acceso a las funcionalidades reservadas.

11.8 Garantías procedimentales. El Interesado tiene derecho a solicitar a Horizon Servizi Integrati S.r.l.s. aclaraciones sobre el Trust Score asignado, a solicitar su reexamen manual y a impugnarlo, en coherencia con los derechos mencionados en el artículo 22 RGPD. Las solicitudes de reexamen pueden enviarse a support@stravagando.com. El Trust Score no se hace en sí mismo visible al Usuario ni a terceros en su forma numérica bruta, en coherencia con la naturaleza de indicador técnico interno; se hacen visibles al Usuario, cuando lo solicite, los resultados sintéticos relativos a la atribución de XP por check-in individual y los códigos de motivación correlacionados.

11.C — Moderación automática por IA de los CGU

11.9 Tratamiento. Los CGU publicados por los Usuarios se someten, antes de la publicación, a un análisis automatizado mediante sistemas de inteligencia artificial de Terceros, en el sentido de la Sección 12 de las Condiciones Generales y del Art. 4.4 de la presente Política.

11.10 Lógica y alcance. Los sistemas de Moderación automática:

  • (a) clasifican los textos mediante un modelo lingüístico según categorías de riesgo (a título de ejemplo: incitación al odio, contenidos pornográficos, violación de derechos de propiedad intelectual, spam, fraude);

  • (b) analizan las imágenes mediante un servicio de análisis de imágenes para la detección de contenidos para adultos, violentos u ofensivos;

  • (c) aplican umbrales de confianza para determinar si el Contenido se aprueba automáticamente, se degrada, se somete a revisión manual o se rechaza;

  • (d) acceden a un fast-track para los Usuarios con historial positivo y Trust Score elevado;

  • (e) operan con un fallback de revisión manual en caso de indisponibilidad de los sistemas automáticos o de superación de los límites operativos.

La identidad específica de los modelos empleados, los umbrales de confianza, los criterios de acceso al fast-track y los límites operativos se indican en las Especificaciones Técnicas del Servicio.

11.11 Consecuencias. La decisión de Moderación automática puede comportar:

  • (a) aprobación y publicación del Contenido;

  • (b) rechazo de la publicación, con notificación al Interesado y código de motivación (Statement of Reasons en el sentido del artículo 17 DSA);

  • (c) degradación del Contenido (visibilidad reducida);

  • (d) sometimiento a revisión manual antes de la publicación;

  • (e) en los casos más graves, inicio de un procedimiento disciplinario a cargo del Interesado en el sentido de la Sección 13 de las Condiciones Generales.

11.12 Garantías procedimentales. El Interesado tiene derecho a:

  • (a) obtener el Statement of Reasons de la decisión, en el sentido del artículo 17 DSA, que contiene al menos el código de motivación, la categoría de riesgo detectada, la indicación del sistema automatizado empleado y la indicación del derecho a solicitar la revisión humana;

  • (b) solicitar la revisión humana de la decisión en un plazo de 14 días a partir de la notificación de la decisión automatizada, en el sentido de la Sección 12.3 de las Condiciones Generales. La revisión es realizada por personal cualificado de Stravagando, distinto del sistema automatizado que emitió la decisión;

  • (c) expresar su punto de vista y proporcionar elementos en su defensa en el ámbito del procedimiento de reexamen;

  • (d) impugnar la decisión confirmada en sede de reexamen mediante una reclamación interna al Responsable y, subsidiariamente, mediante una reclamación al Garante o un recurso judicial, en el sentido del Art. 14;

  • (e) en el ámbito de los casos comprendidos en el ámbito de aplicación del DSA, acceder al mecanismo de resolución alternativa de litigios previsto por el artículo 21 DSA, mediante organismos de resolución de litigios certificados por el Coordinador de Servicios Digitales competente;

  • (f) recurrir al Trusted Flagger en el sentido del artículo 22 DSA o a la AGCOM en calidad de Coordinador de Servicios Digitales italiano.

11.13 Transparencia Reglamento IA. De conformidad con el Reglamento (UE) 2024/1689 (Reglamento IA), Horizon Servizi Integrati S.r.l.s. garantiza una transparencia adecuada sobre los sistemas de inteligencia artificial utilizados en el contexto de la Moderación automática. La información sintética sobre los modelos empleados, sobre los límites conocidos de su rendimiento y sobre los mecanismos de garantía se publica en las Especificaciones Técnicas del Servicio y se actualiza periódicamente. Horizon Servizi Integrati S.r.l.s. realiza auditorías periódicas sobre la eficacia e imparcialidad de los sistemas y adopta medidas correctivas en caso de sesgos detectados.

ART. 12 — TRATAMIENTO DE LOS DATOS DE MENORES

12.A — Edad mínima de acceso

12.1 Edad mínima. El acceso a la Plataforma y la creación de una cuenta están reservados a las personas que hayan alcanzado la edad mínima prevista en la Sección 3 de las Condiciones Generales. Para los Usuarios residentes en Italia, la edad mínima para expresar de forma autónoma el consentimiento al tratamiento de los datos personales relacionados con la oferta directa de servicios de la sociedad de la información se fija en 14 años, en el sentido del artículo 2-quinquies del Código de Privacidad italiano, en derogación del umbral general de 16 años previsto por el artículo 8 RGPD. Para los Usuarios residentes en otros países del EEE, se aplica el umbral de edad previsto por la legislación nacional aplicable (entre 13 y 16 años).

12.2 Consentimiento de los titulares de la responsabilidad parental. Para los Usuarios de edad inferior al umbral aplicable, el tratamiento es lícito únicamente si y en la medida en que el consentimiento sea prestado o autorizado por el titular de la responsabilidad parental, en el sentido del artículo 8, apartado 1 RGPD. Horizon Servizi Integrati S.r.l.s. adopta esfuerzos razonables para verificar que el consentimiento sea prestado o autorizado por el titular de la responsabilidad parental, teniendo en cuenta las tecnologías disponibles, donde sea técnicamente aplicable.

12.B — Mercado reservado a mayores de edad

12.3 Reserva a mayores de edad de la reserva de Experiencias. Las funcionalidades transaccionales del mercado (reserva y compra de Experiencias de pago) están reservadas a los Usuarios mayores de edad (18 años), donde sea técnicamente aplicable, al comportar la celebración de contratos onerosos y la gestión de medios de pago. El Usuario menor de edad habilitado para el acceso social no puede concluir de forma autónoma reservas en el mercado.

12.4 Declaración en el registro. En el registro, el Usuario declara haber alcanzado la edad mínima requerida. En caso de que la Plataforma prevea la recopilación de la fecha de nacimiento en aplicación de obligaciones de verificación de la edad en el sentido del artículo 28 DSA, estos datos se tratan a efectos de verificación de la edad y de modulación de las funcionalidades accesibles.

12.C — Medidas de protección de los menores

12.5 Restricciones aplicables a los menores. Para los Usuarios para los que subsisten indicadores de minoría de edad, Horizon Servizi Integrati S.r.l.s. adopta, donde sea técnicamente aplicable, medidas de protección reforzada, en particular:

  • (a) exclusión de la publicidad dirigida basada en el profiling, en el sentido del artículo 28, apartado 2 DSA y del Art. 4.10 de la presente Política;

  • (b) configuraciones de privacidad por defecto más restrictivas;

  • (c) limitaciones de la visibilidad pública del Perfil y de la indexación externa;

  • (d) atención reforzada en la Moderación automática de los Contenidos que implican a menores.

12.6 Adhesión al Programa de Referidos y cualidad de Anfitrión. La adhesión al Programa de Referidos y la asunción de la cualidad de Anfitrión están reservadas a los Usuarios mayores de edad, al comportar la gestión de pagos, obligaciones fiscales y responsabilidades contractuales.

12.D — Verificación de la edad

12.7 Medidas adoptadas. Horizon Servizi Integrati S.r.l.s. adopta, donde sea técnicamente aplicable, medidas de verificación de la edad proporcionadas al riesgo, que pueden comprender la declaración en el registro, la recopilación de la fecha de nacimiento, controles de coherencia y — para las funcionalidades transaccionales o con restricciones de edad específicas — la verificación documental de la edad en el ámbito de los procedimientos KYC mencionados en el Art. 3.C y en el Art. 5.8. Estas medidas se implementan teniendo en cuenta el estado de la técnica y las indicaciones de las Autoridades competentes, sin determinación de perfiles biométricos.

12.8 Señalización de menores no autorizados. Cualquier persona que tenga conocimiento de la presencia en la Plataforma de un menor de edad inferior al umbral aplicable sin el consentimiento requerido puede señalarlo a support@stravagando.com. Tras una señalización verificada, Horizon Servizi Integrati S.r.l.s. procede a la suspensión de la cuenta y a la eliminación de los datos personales tratados ilícitamente, sin perjuicio de las obligaciones de conservación previstas por la ley.

ART. 13 — MODIFICACIONES DE LA PRESENTE POLÍTICA

13.1 Actualizaciones. Horizon Servizi Integrati S.r.l.s. se reserva el derecho de modificar o actualizar la presente Política de Privacidad en cualquier momento, para adecuarla a cambios regulatorios, a evoluciones de los tratamientos, a la introducción de nuevas funcionalidades o por exigencias organizativas, en coherencia con el procedimiento de modificación previsto por la Sección 24 de las Condiciones Generales.

13.2 Comunicación de las modificaciones. Las modificaciones se publican en esta página con actualización de la fecha de «última actualización» y del número de versión. Para las modificaciones sustanciales que conciernan a los fines del tratamiento, las categorías de datos, las bases jurídicas o los derechos de los Interesados, Horizon Servizi Integrati S.r.l.s. proporciona una información reforzada mediante:

  • (a) notificación por correo electrónico a la dirección asociada a la cuenta;

  • (b) aviso destacado en la Plataforma (banner o modal) en el primer acceso posterior a la modificación;

  • (c) cuando sea necesario, nueva solicitud de consentimiento para los tratamientos basados en el consentimiento.

13.3 Preaviso. Para las modificaciones sustanciales, salvo casos de urgencia u obligaciones regulatorias imperativas con efecto inmediato, Horizon Servizi Integrati S.r.l.s. proporciona un preaviso adecuado (por regla general no inferior a 15 días) antes de la entrada en vigor de las modificaciones, en coherencia con lo previsto para los Usuarios profesionales por el Reglamento P2B.

13.4 Aceptación. El uso continuado de la Plataforma tras la entrada en vigor de las modificaciones constituye toma de conocimiento de la Política actualizada para los perfiles que no requieran consentimiento. Para los tratamientos basados en el consentimiento, la no prestación del nuevo consentimiento eventualmente requerido conlleva el cese únicamente del tratamiento específico en cuestión, sin perjuicio del disfrute de las demás funcionalidades de la Plataforma.

13.5 Versiones anteriores. Las versiones anteriores de la presente Política se conservan y se ponen a disposición del Interesado que lo solicite a support@stravagando.com, a efectos de transparencia y de accountability.

ART. 14 — CONTACTOS Y RECLAMACIONES

14.A — Contactos del Responsable

14.1 Datos de contacto. Para cualquier cuestión relativa a la presente Política de Privacidad, al tratamiento de sus Datos personales o para ejercer sus derechos, el Interesado puede contactar con el Responsable del tratamiento:

Horizon Servizi Integrati S.r.l.s. Domicilio social: Viale Giovanni Bovio, 103/1 65124 Pescara (PE), Italia Código fiscal / Número de IVA: 02445190685 Correo electrónico general: support@stravagando.com Correo electrónico para cuestiones de privacidad: support@stravagando.com Correo electrónico certificado (PEC): horizonserviziintegrati@pec.it

14.2 DPO. El Delegado de Protección de Datos (DPO), cuando esté designado, es localizable en la dirección support@stravagando.com (asunto: «DPO»).

14.B — Reclamación ante la Autoridad de control

14.3 Derecho de reclamación. Sin perjuicio de cualquier otro recurso administrativo o judicial, el Interesado que considere que el tratamiento de sus Datos personales infringe el RGPD tiene derecho a presentar una reclamación ante la Autoridad de control, en particular en el Estado miembro en el que resida habitualmente, trabaje o en el que se haya producido la supuesta infracción, en el sentido del artículo 77 RGPD.

14.4 Garante italiano. Para Italia, la Autoridad de control es:

Garante per la protezione dei dati personali (Autoridad italiana de protección de datos personales) Piazza Venezia, 11 00187 Roma, Italia Sitio web: www.garanteprivacy.it Correo electrónico: protocollo@gpdp.it Correo electrónico certificado (PEC): protocollo@pec.gpdp.it

14.5 Recurso judicial. El Interesado tiene además derecho a interponer un recurso judicial efectivo en el sentido de los artículos 78 y 79 RGPD, contra una decisión jurídicamente vinculante de una Autoridad de control que le concierna, o cuando considere que sus derechos han sido vulnerados a raíz de un tratamiento no conforme.

14.C — Resolución de litigios en materia de moderación (DSA)

14.6 Mecanismos DSA. Para los litigios relativos a las decisiones de moderación de contenidos comprendidas en el ámbito de aplicación del Reglamento (UE) 2022/2065 (DSA), el Interesado puede recurrir, además de a los recursos mencionados anteriormente, a los mecanismos descritos en el Art. 11.12, entre ellos la reclamación interna, la resolución alternativa de litigios en el sentido del artículo 21 DSA y el recurso a la AGCOM en calidad de Coordinador de Servicios Digitales italiano.


Versión 1.1 — En vigor desde el 26/04/2026

La presente Política de Privacidad ha sido redactada de conformidad con el Reglamento (UE) 2016/679 (RGPD), el Decreto Legislativo italiano 196/2003 (Código de Privacidad) en su versión modificada, y la normativa sectorial aplicable, entre ella:

  • Reglamento (UE) 2022/2065 (Digital Services Act);

  • Reglamento (UE) 2024/1689 (Artificial Intelligence Act);

  • Reglamento (UE) 2019/1150 (Platform-to-Business);

  • Directiva (UE) 2022/2555 (NIS2);

  • Directiva (UE) 2021/514 (DAC7), transpuesta por el Decreto Legislativo italiano 32/2023;

  • Decreto Legislativo italiano 231/2007 (lucha contra el blanqueo de capitales) y Reglamento (UE) 2024/1624;

  • Directiva (UE) 2019/2161 (Omnibus);

  • D.P.R. italiano 600/1973 y D.P.R. 633/1972 (normativa fiscal y de IVA).

Para todo lo que no esté expresamente previsto por la presente Política, se remite a las Condiciones Generales de Uso, a las Condiciones Generales de Venta, a las Condiciones del Anfitrión, a las Condiciones del Programa de Referidos, a la Política de Cookies y a las Especificaciones Técnicas del Servicio de la Plataforma.

Mantente al dia

Suscribete a nuestro boletin para recibir las ultimas experiencias y ofertas exclusivas.