Ultimo aggiornamento: 29 maggio 2026
Questa informativa descrive come Operhive raccoglie, usa e protegge i dati personali ai sensi del Regolamento (UE) 2016/679 ("GDPR") e del D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
Titolare: Giovanni Ricupero
Codice Fiscale: RCPGNN04T24A662E
Sede / Residenza: Via Vittorio Veneto 42, Fasano (BR)
Ruolo: Titolare del trattamento (persona fisica, pilot phase)
Marchio commerciale: Operhive (di seguito "Operhive", "noi").
Durante la fase pilota il servizio è offerto da persona fisica operante come sviluppatore indipendente e sperimentatore, senza corrispettivo. Al passaggio in fase commerciale (apertura P.IVA / costituzione societaria) i dati identificativi verranno aggiornati e gli host attivi riceveranno comunicazione via email con almeno 30 giorni di preavviso.
Responsabile Protezione Dati (DPO): non nominato. La struttura del Titolare durante la fase pilota non rientra nei criteri obbligatori dell'art. 37 GDPR (autorita' pubblica / monitoraggio sistematico su larga scala / dati particolari su larga scala). La designazione di un DPO sarà rivalutata al passaggio in fase commerciale.
Trattiamo le seguenti categorie di dati:
Non raccogliamo dati appartenenti a categorie particolari (art. 9 GDPR) se non esplicitamente forniti dall'ospite e strettamente necessari (es. esigenze dietetiche, allergie). Non vendiamo né cediamo dati a terzi per finalità di marketing.
Ai sensi dell'art. 13.2.f e art. 22 GDPR, ti informiamo che Operhive utilizza modelli di intelligenza artificiale (Large Language Models) per:
Logica applicata: i modelli ricevono in input il messaggio dell'ospite, la cronologia recente della conversazione e informazioni sulla struttura; generano una risposta testuale basata su probabilità statistiche. Non vengono presi decisioni legali o con effetti significativi senza supervisione umana: approvazione/rifiuto prenotazione, cancellazioni, pagamenti e comunicazioni sensibili restano sotto controllo dell'host.
Conseguenze previste: la qualità della risposta dipende dai dati di addestramento del modello e può contenere errori. L'ospite ha diritto di richiedere in ogni momento l'intervento umano, esprimere la propria opinione, contestare la risposta scrivendo "parlare con umano" nella chat o contattando direttamente la struttura.
Provider AI: OpenAI (USA) con Zero Data Retention Policy attiva — i dati non vengono utilizzati per l'addestramento dei modelli.
Quando un ospite scrive via WhatsApp a una struttura che utilizza Operhive, i suoi dati personali (numero di telefono, contenuto messaggio, foto e audio inviati) vengono elaborati dalla nostra piattaforma per conto della struttura ricettiva, che agisce come titolare del trattamento per il rapporto diretto con l'ospite. Operhive agisce come responsabile del trattamento ai sensi dell'art. 28 GDPR.
Fonte dei dati: i dati sono raccolti direttamente dall'ospite tramite il canale WhatsApp della struttura o forniti dalla struttura stessa (es. prenotazioni sincronizzate da portali OTA come Booking.com).
Diritti dell'ospite: l'ospite può esercitare in qualsiasi momento i diritti previsti dagli artt. 15-22 GDPR contattando direttamente la struttura oppure scrivendo a hello@operhive.com: instraderemo la richiesta al titolare competente entro 72 ore.
Categorie coinvolte: vedi §2 (dati ospiti, eventuali documenti di identità, conversazioni). I dati non vengono utilizzati per finalità diverse dall'erogazione del servizio di ospitalità.
Le strutture ricettive italiane sono obbligate per legge (art. 109 del R.D. 773/1931, Testo Unico delle Leggi di Pubblica Sicurezza) a comunicare entro 24 ore dal check-in i dati anagrafici degli ospiti al sistema Alloggiati Web gestito dalla Polizia di Stato.
La sezione "Compila tutto con l'AI" nel setup wizard ti permette di pre-compilare i dati della struttura partendo da una descrizione testuale, un link Google Maps, l'URL del tuo annuncio Booking/Airbnb, oppure un file PDF o una foto del tuo materiale informativo (volantini, brochure).
Per erogare il servizio utilizziamo fornitori selezionati, ognuno nominato responsabile del trattamento ai sensi dell'art. 28 GDPR. L'elenco e' condiviso con il DPA pubblicato su /legal/dpa ed e' mantenuto come unica fonte verita' nel sorgente (audit_21 GD-002).
| Fornitore | Ruolo | Sede | Garanzia trasferimento |
|---|---|---|---|
| Supabase Inc. | Hosting database PostgreSQL, storage file, autenticazione | Irlanda (UE) | Adeguatezza UE (regione EU-only) |
| Vercel Inc. | Hosting front-end e funzioni serverless; analytics cookieless (Web Vitals) | USA (Delaware) — edge globale | Standard Contractual Clauses (Dec. UE 2021/914) + EU-US Data Privacy Framework |
| OpenAI Ireland Ltd. | Modelli linguistici (Apex, Nova, Nexus) — Zero Data Retention | Irlanda (UE) + USA | Standard Contractual Clauses (Dec. UE 2021/914) + EU-US Data Privacy Framework |
| Anthropic, PBC | Modelli linguistici (fallback Apex/Nova in degrade) — no training | USA (California) | Standard Contractual Clauses (Dec. UE 2021/914) + EU-US Data Privacy Framework |
| Stripe Payments Europe Ltd. | Elaborazione pagamenti (PCI-DSS Level 1) | Irlanda (UE) | Adeguatezza UE (controller EU) + SCC per eventuali trasferimenti infra-gruppo |
| Resend Inc. | Invio email transazionali (conferme, notifiche, recovery) | USA | Standard Contractual Clauses (Dec. UE 2021/914) + EU-US Data Privacy Framework |
| Meta Platforms Ireland Ltd. | WhatsApp Business API (messaggistica ospite-host) | Irlanda (UE) | Controller EU; trasferimenti infra-gruppo Meta coperti da SCC + EU-US DPF |
| Cloudflare Inc. | Storage R2 per backup offsite cifrati (bucket operhive-backups) | USA (Delaware) — bucket configurato in regione EU | Standard Contractual Clauses (Dec. UE 2021/914) + EU-US Data Privacy Framework; retention 30 giorni |
| Better Stack (Better Stack Sp. z o.o.) | Monitoring uptime + heartbeat + alerting (HTTP monitor, heartbeat, status page) | Polonia (UE) | Adeguatezza UE (controller EU) |
| Hetzner Online GmbH | Infrastruttura server VPS (n8n workflow operativi, container app) | Norimberga (Germania) — UE | Adeguatezza UE (datacenter ISO 27001 in Germania) |
Qualsiasi cambiamento ai sub-processori verrà comunicato via email agli utenti attivi con almeno 30 giorni di preavviso.
Tutte le comunicazioni WhatsApp ospite ↔ struttura transitano sul numero WhatsApp Business della struttura. Per ciascun workflow elenchiamo finalità, base giuridica e meccanismi di tutela ulteriori:
checkWaOptin (ospite che non ha esercitato opposizione) e dalla finestra messaging WhatsApp 24h. L'ospite può opporsi rispondendo "STOP" o chiedendo "parlare con umano". Il trattamento dei messaggi WhatsApp è eseguito da Operhive in qualità di responsabile del trattamento ex art. 28 GDPR per conto della struttura ricettiva, secondo il DPA pubblicato su /legal/dpa.
Alcuni sub-processori (es. OpenAI, Stripe) hanno sede negli Stati Uniti. I trasferimenti avvengono sulla base delle Clausole Contrattuali Standard approvate dalla Commissione Europea (Decisione 2021/914) e, dove applicabile, del EU-US Data Privacy Framework. Operhive ha sottoscritto Data Processing Agreement conformi al GDPR con tutti i sub-processori.
I dati persistono in backup cifrati su Cloudflare R2 (bucket operhive-backups, encryption at-rest) per un massimo di 30 giornidopo la cancellazione richiesta dall'interessato o dall'host. Le rotazioni sono giornaliere (pg_dump 03:15 UTC + n8n tar 03:05 UTC): alla prima rotazione utile successiva alla cancellazione il dato risulta non più recuperabile dai backup. Durante il periodo di retention residua nessuna risorsa applicativa accede al backup; la sola finalità è il disaster recovery.
Stato attuale: funzionalità non attiva.Operhive ha integrato a livello di scaffold un sistema di chiamate vocali AI (basato su Retell) che oggi non è abilitato in produzione su nessuna struttura. Documentiamo qui le condizioni che applicheremo prima dell'attivazione, in modo da rispettare gli artt. 13-14 GDPR.
Questa informativa verrà aggiornata e gli host attivi riceveranno comunicazione via email con almeno 30 giorni di preavviso prima dell'attivazione operativa della funzionalità.
Stato attuale: in attesa di attivazione. La pipeline descritta qui sotto è documentata per trasparenza (artt. 13-14 GDPR), ma oggi non è ancora attiva per le conversazioni con Apex (web e WhatsApp host). Sarà attivabile con un prossimo aggiornamento e, anche dopo, l'attivazione richiederà un flag di sistema esplicito da parte di Operhive. Questa informativa verrà aggiornata di conseguenza prima della messa in funzione.
Quando attiva, la funzione conserverà in forma anonimizzata una parte delle conversazioni con i nostri assistenti AI, allo scopo di migliorarne la qualità delle risposte. Di seguito il dettaglio di cosa è oggi raccolto, cosa invece resta escluso, e cosa cambierà al momento dell'attivazione.
Solo le conversazioni con il widget chat del sito pubblico (pagine pre-login come prezzi, demo, FAQ). Salviamo:
Verranno aggiunte alla pipeline anche le tue conversazioni con Apex— sia il chat sul sito che il canale WhatsApp riservato all'host — sempre in forma anonimizzata e con la stessa pulizia descritta sotto. Resterai libero di disattivare la funzione in qualsiasi momento dalle Impostazioni del tuo account. Le conversazioni degli ospiti con Nova continueranno a non essere incluse.
Prima di salvare, rimuoviamo automaticamente dal testo:
Massimo 90 giorni. Dopo 90 giorni il sistema cancella automaticamente i dati, ogni notte.
Interesse legittimo bilanciato (art. 6, par. 1, lett. f GDPR) + tua possibilità di opporti in ogni momento. Per le conversazioni con Apex, una volta attivata la funzione, sarà richiesto un consenso esplicito che potrai revocare dalle Impostazioni.
Nel banner cookie del nostro sito, scegli "Rifiuta" o disattiva la categoria "Migliorare il widget di supporto" — non salveremo nulla della tua conversazione per il training. Puoi comunque usare il widget normalmente. Per le conversazioni con Apex (host), potrai gestire l'opt-in/opt-out direttamente dalla sezione Privacy delle tue Impostazioni quando la funzione sarà attiva.
Ai sensi degli artt. 15-22 GDPR, hai diritto di:
Per esercitare questi diritti scrivi a privacy@operhive.com. Risponderemo entro 30 giorni. Hai inoltre diritto di proporre reclamo al Garante per la protezione dei dati personali.
Il servizio Operhive è rivolto esclusivamente a maggiorenni che gestiscono una struttura ricettiva. Non raccogliamo consapevolmente dati di minori come utenti registrati (host).
Gli ospiti minori possono tuttavia essere inclusi in una prenotazione effettuata dai genitori o da chi ne esercita la responsabilità genitoriale. In questo caso, il titolare del trattamento dei dati del minore è la struttura ricettiva, che raccoglie esclusivamente i dati strettamente necessari al soggiorno (nome, data di nascita, eventuali esigenze dietetiche e, se richiesto dall'art. 109 TULPS, documento di identità).
I dati dei minori non vengono utilizzati per profilazione, marketing o processi decisionali automatizzati. Se ritieni che Operhive tratti dati di un minore in modo non conforme, contattaci immediatamente a privacy@operhive.com: provvederemo alla cancellazione entro 72 ore, salvo obblighi legali sovrastanti.
In caso di violazione dei dati personali (data breach) che comporti un rischio per i diritti e le libertà degli interessati, Operhive:
Se sei a conoscenza di una possibile violazione puoi segnalarcela scrivendo a security@operhive.com. Trattiamo ogni segnalazione con priorità e senza ritorsioni verso chi segnala in buona fede.
Applichiamo misure tecniche e organizzative adeguate: cifratura in transito (TLS 1.3), cifratura a riposo, autenticazione multi-fattore per gli amministratori, row-level security sul database, backup crittografati offsite, audit di sicurezza periodici, security headers conformi OWASP (CSP, HSTS, X-Frame-Options).
Utilizziamo esclusivamente cookie tecnici necessari al funzionamento della piattaforma (sessione di autenticazione, preferenze di interfaccia). Non utilizziamo cookie di profilazione, tracker pubblicitari o cookie di analytics. Non è richiesto consenso cookie ai sensi della direttiva ePrivacy.
Misurazione performance cookieless: per monitorare la qualità del servizio raccogliamo metriche Web Vitals (LCP, INP, CLS, TTFB) e conteggi anonimi di pagine viste tramite Vercel Analytics e Vercel Speed Insights. Questi strumenti operano in modalità cookieless: non installano cookie, non usano fingerprinting del dispositivo e non assegnano identificatori persistenti all'utente. I dati raccolti sono aggregati e non permettono di identificare la singola persona, quindi non è richiesto consenso ai sensi degli artt. 6 GDPR e 122 del Codice Privacy. Vercel agisce come sub-responsabile del trattamento (vedi DPA §6).
Potremmo aggiornare questa informativa per riflettere modifiche al servizio o alla normativa. Le versioni sostanziali verranno comunicate via email agli utenti attivi con almeno 15 giorni di preavviso.