INFORMATIVA SUL TRATTAMENTO DEI DATI PERSONALI

 

Gentile Cliente,

 

nel rispetto degli art. 13 e 14 del Regolamento (UE) 2016/6791 – Regolamento Generale Protezione Dati (GDPR), desideriamo fornirle le seguenti informazioni in merito al trattamento dei Suoi dati personali effettuato dalla società HOTEL PALACE GESTIONE s.r.l. con sede a Merano (BZ), via Cavour C. n. 2/4, iscritta nel Registro delle Imprese di Bolzano al n. 01513520211, in persona del suo legale rappresentante pro tempore (“Titolare”) e dai professionisti sanitari che operano all’interno della Direzione Sanitaria, nonché da soggetti terzi che operano in autonome strutture organizzative, in regime di collaborazione.

 

Titolari del trattamento

La informiamo che, ai sensi del Regolamento UE 679/2016 (“Regolamento”), nonché del D.lgs. n. 196/2003 modificato dal D.lgs. n. 101/2018 (unitamente al Regolamento: la “Normativa Applicabile”) i Suoi Dati Personali saranno trattati, per le finalità indicate nella presente informativa, ivi comprese le prestazione relative al Suo soggiorno presso la nostra struttura e le connesse attività amministrative, contabili e fiscali e di adempimento degli obblighi normativi, nonché l’erogazione delle prestazioni correlate ad esigenze della Sua salute (quali, a mero titolo indicativo: attività di medicina preventiva, indagini diagnostiche, terapie, cure, farmaceutiche e specialistiche, check-up medici, visite specialistiche, esami di laboratorio, etc.) (le “Prestazioni”) dal Titolare, nonché dai singoli professionisti sanitari che operano all’interno della Direzione Sanitaria, oppure presso strutture esterne, come la Provincia Italiana delle Suore di Carità dell’Ordine Teutonico di Lana (con sede legale a Lana (BZ), in Via S. Margherita n. 3, iscritta nel Reg. Imprese di Bolzano con il numero di Cod. Fisc. 82004070213, in persona del legale rappresentante pro tempore, ai sensi dell’art. 26 del Regolamento (collettivamente, i “Contitolari”).

 

Il responsabile della protezione dei dati (DPO)

Il DPO del Titolare è raggiungibile all’indirizzo di posta elettronica: dpo@palace.it.

 

Tipologie di dati personali oggetto del trattamento

Il Titolare ed i Contitolari, e per essi i loro dipendenti e/o collaboratori autorizzati al trattamento, tratteranno i dati che rientrano nelle definizioni di cui agli art. 4(1) del Regolamento raccolti prima, durante e dopo lo svolgimento della Sua permanenza presso la nostra struttura, tra cui rientrano, a titolo esemplificativo e non esaustivo, nome, cognome, l’identificativo cliente, copia e/o informazioni dei documenti identificativi, firma autografa, dati della carta di credito o bancari, immagini della videosorveglianza, la targa del Suo autoveicolo o motoveicolo, numero di telefono mobile, l’indirizzo e-mail, e in generale i dati di contatto (“Dati Personali"), nonché i dati particolari di cui all’art. 9(1) del Regolamento (“Dati Particolari”), tra cui possono rientrare i dati relativi ad allergie ed intolleranze alimentari, dati sanitari, dati genetici, dati biometrici o comunque i dati idonei a rivelare lo stato della Sua salute.

 

Modalità del trattamento

Il trattamento è realizzato attraverso operazioni, effettuate con o senza l’ausilio di strumenti elettronici e consiste nella raccolta, registrazione, organizzazione, conservazione, consultazione, elaborazione, modificazione, selezione, estrazione, raffronto, utilizzo, interconnessione, blocco, comunicazione, cancellazione e distruzione di tali dati, nel pieno rispetto della Normativa Applicabile. Gli addetti diversi dal personale medico che opera nella Direziona Sanitaria oppure presso strutture esterne, come il personale di segreteria, sono autorizzati soltanto al trattamento dei Suoi Dati Personali (cosiddetti “Dati Comuni”). Conseguentemente, non potranno accedere e/o trattare i Suoi Dati Particolari. In ogni caso, l’accesso agli apparati hardware e software è effettuato dalle persone autorizzate nel pieno rispetto delle procedure e delle policy dei Contitolari, in merito all’utilizzo degli strumenti IT.   

 

Finalità e base giuridica del trattamento

I Suoi dati personali (ivi compresi i Dati Particolari) saranno trattati dai Contitolari per le seguenti finalità:

 

a.        Gestione delle attività precontrattuali e contrattuali relative alla prenotazione, nonché all’esecuzione delle Prestazioni;

b.       esecuzione di attività amministrative, contabili e fiscali e adempimento dei connessi obblighi legali, anche in materia sanitaria;

c.        invio da parte del Titolare di comunicazioni promozionali e informative su beni, servizi e offerte, analoghe o correlate alle Prestazioni;

d.       tutela del patrimonio aziendale, anche mediante sistemi di videosorveglianza e lettura automatica delle targhe degli autoveicoli/motoveicoli che accedono all’area parcheggio;

e.        gestione di eventuali contenziosi o esigenze difensive dei Contitolari.

 

La base giuridica del trattamento per la finalità di cui alla lettera a) è l’art. 6(1)(b) del Regolamento (esecuzione di un contratto o misure precontrattuali) e l’art. 9(2)(a) (consenso al trattamento dei Dati Particolari). La base giuridica del trattamento per la finalità di cui alla lettera b) è l’art. 6(1)(c) (adempimento di un obbligo di legge). La base giuridica per la finalità di cui alla lettera c) è l’art. 6, par. 1, lett. a) del Regolamento (consenso). La base giuridica del trattamento per le finalità di cui alle lettere d) ed e) è l’art. 6(1)(f) (legittimo interesse).

 

Obbligatorietà del conferimento dei dati

Il conferimento dei Dati Personali per le finalità di cui alle lettere a) e b) è obbligatorio: il mancato conferimento di tali dati comporterà l’impossibilità di instaurare o proseguire il rapporto contrattuale, nonché di erogare le Prestazioni.

Il conferimento dei Dati Particolari (relativi alla salute) è necessario per l’erogazione delle Prestazioni; il mancato conferimento di tali dati comporterà l’impossibilità di fornire le Prestazioni.

Il conferimento dei dati per finalità di cui alla lettera c) è facoltativo: il mancato consenso non pregiudica in alcun modo la fruizione delle Prestazioni.

 

Contitolari del trattamento

I Suoi Dati Personali sono trattati dai Contitolari, in base agli accordi interni tra di loro in essere in forza di specifici contratti di contitolarità, ai sensi dell’art. 26 del Regolamento, per i diversi ambiti e fasi di loro specifica competenza, nell’ambito dell’esecuzione del contratto e delle Prestazioni. 

 

Destinatari e trasferimento dei dati personali

I Suoi Dati Personali (che includono i Dati Particolari) potranno essere condivisi con:

-       persone fisiche autorizzate dal Titolare e/o dai Contitolari previa sottoscrizione di un accordo di riservatezza (es. personale dipendente e/o collaboratori autonomi);

-       operatori autorizzati, precedentemente nominati Responsabili esterni del trattamento (*);

-       soggetti, enti o autorità a cui sia obbligatorio comunicare i Suoi Dati Personali in forza di disposizioni di legge o di ordini delle autorità. 

 

(*) L’elenco dei Responsabili dei trattamenti può essere richiesto ai seguenti indirizzi di contatto dei Contitolari.

 

Il Titolare e/o i Contitolari non trasferiscono i Suoi Dati Personali al di fuori dello Spazio Economico Europeo.

 

Conservazione dei dati personali

I Suoi Dati Personali saranno conservati per il tempo strettamente necessario al perseguimento delle finalità per cui sono stati raccolti, e in particolare: (i) dati contrattuali e amministrativi: per 10 anni dalla cessazione del rapporto, ai sensi di legge; (ii) dati sanitari: per il periodo previsto dalla normativa sanitaria e deontologica (di regola, 10 anni dalla data dell’ultima prestazione); (iii) immagini di videosorveglianza: per un massimo di 72 ore, salvo esigenze investigative o giudiziarie; ed infine (iv) dati per finalità promozionali: fino a revoca del consenso da parte dell’interessato. È fatto salvo, in ogni caso, l’ulteriore conservazione prevista dalla normativa applicabile tra cui quella prevista dall’art. 2946 cod. civ. Maggiori informazioni sono disponibili presso i Contitolari.

I Suoi diritti ai sensi degli artt. 15 e ss. del Regolamento

 

Il Regolamento le garantisce il diritto di accedere in ogni momento ai dati che la riguardano ed ottenerne copia, di rettificarli ed integrarli se inesatti o incompleti, di cancellarli o limitarne il trattamento ove ne ricorrano i presupposti, di opporsi al loro trattamento per motivi legati alla sua situazione particolare, di chiedere la portabilità dei dati forniti, ove trattati in modo automatizzato sulla base del suo consenso o per l’esecuzione del contratto. Lei ha altresì diritto di revocare il suo consenso, ove richiesto, senza pregiudicare la liceità del trattamento basata sul consenso prestato prima della revoca. Resta infine fermo il suo diritto di rivolgersi al Garante Privacy, anche attraverso la presentazione di un reclamo, ove ritenuto necessario, per la tutela dei suoi dati personali e dei Suoi diritti. Per qualsiasi questione attinente al trattamento dei suoi dati personali può contattare il Titolare, all’indirizzo del DPO: dpo@palace.it.

 

Aggiornamento informativa

La presente informativa è stata aggiornata in data 5 Novembre 2025. Ogni aggiornamento della presente informativa sarà immediatamente messo a disposizione degli interessati.

 




INFORMATION ON THE PROCESSING OF PERSONAL DATA

 

Dear Customer,

 

in compliance with Articles 13 and 14 of Regulation (EU) 2016/6791 – General Data Protection Regulation (GDPR), we hereby wish to provide you with the following information regarding the processing of your personal data carried out by HOTEL PALACE GESTIONE s.r.l. , with registered office in Merano (BZ), at Via Cavour C. no. 2/4, registered in the Register of Companies of Bolzano under no. 01513520211, represented by its pro tempore legal representative (“Data Controller”), and by healthcare professionals working within the Health Department, as well as by third parties operating in independent organisational structures under a collaboration arrangement.

 

Data Controllers

We hereby inform you that, in compliance with EU Regulation 679/2016 (“Regulation”), as well as Legislative Decree no. 196/2003, as amended by Legislative Decree no. 101/2018 (together, the “Applicable Regulations”), your Personal Data will be processed for the purposes set out in this policy, including services related to your stay at our facility and associated administrative, accounting, and tax activities, compliance with regulatory obligations, as well as the provision of healthcare services related to your health needs (such as, by way of example: preventive medicine, diagnostic tests, therapies, pharmaceutical and specialist treatments, medical check-ups, specialist consultations, laboratory tests, etc.) (the “Services”) by the Data Controller, as well as by individual healthcare professionals working within the Healthcare Directorate, or at external facilities, such as the Italian Province of the Sisters of Charity of the Teutonic Order of Lana (with registered office in Lana (BZ), Via S. Margherita no. 3, registered in the Reg. of Companies of Bolzano under Italian Tax Code 82004070213, represented by its pro tempore legal representative, according to Article 26 of the Regulation (jointly, the “Joint Controllers”).

 

Data Protection Officer (DPO)

The Controller’s Data Protection Officer can be contacted at the following email address: dpo@palace.it.

 

Types of processed personal data

The Data Controller and the Joint Controllers, through their employees and/or collaborators authorised to processing, will process the data falling within the definitions envisaged in Article 4(1) of the Regulation, collected before, during, and after your stay at our facility. This includes, by way of example: name, surname, customer ID, copy and/or information from identification documents, handwritten signature, credit card or bank details, CCTV images, car or motorcycle registration number, mobile phone number, email address, and, in general, your contact details (“Personal Data”), as well as the special data referred to in Article 9(1) of the Regulation (“Special Categories of Personal Data”), which may include data relating to food allergies and intolerances, health data, genetic data, biometric data, or any data revealing your health status.

 

Processing methods

The processing is carried out through operations, performed with or without the aid of electronic tools, and consists of the collection, recording, organisation, storage, consultation, processing, modification, selection, extraction, comparison, use, interconnection, blocking, communication, erasure, and destruction of such data, in full compliance with the Applicable Law. Employees other than medical personnel working within the Healthcare Department or at external facilities, such as administrative personnel, are authorised to process your Personal Data only (so-called “Common Data”). Consequently, they will not have access to or process your Special Categories of Personal Data. In any case,

 

 

access to hardware and software systems is granted only to authorised persons in full compliance with the Joint Controllers’ procedures and policies regarding the use of IT tools.  

 

Purpose and legal basis of processing

Your personal data (including Special Categories of Personal Data) will be processed by the Joint Controllers for the following purposes:

 

f.          management of pre-contractual and contractual activities related to bookings and the provision of the Services;

g.        performance of administrative, accounting, and tax activities and fulfilment of related legal obligations, including healthcare regulations;

h.        sending by the Data Controller of promotional and informative communications on goods, services, and offers similar or related to the Services;

i.          protection of company assets, including through video surveillance systems and automatic license plate reading of vehicles/motorcycles accessing the parking area;

j.          management of any disputes or defence requirements of the Joint Controllers.

 

The legal basis for processing for the purposes referred to in letter a) is Article 6(1)(b) of the Regulation (performance of a contract or pre-contractual measures) and Article 9(2)(a) (consent to the processing of Special Categories of Personal Data). The legal basis for processing for the purposes referred to in letter b) is Article 6(1)(c) (fulfilment of a legal obligation). The legal basis for the purpose referred to in letter c) is Article 6, par. 1, letter a) of the Regulation (consent). The legal basis for processing for the purposes referred to in letters d) and e) is Article 6(1)(f) (legitimate interest).

 

Mandatory provision of data

The provision of Personal Data for the purposes referred to in letters a) and b) is mandatory: failure to provide such data will make it impossible to establish or continue the contractual relationship and to provide the Services.

The provision of Special Categories of Personal Data (health-related) is necessary for the provision of the Services; failure to provide such data will make it impossible carry out such Services.

The provision of data for the purposes referred to in letter c) is optional: failure to provide consent will not affect the use of the Services in any way.

 

Joint Controllers

Your Personal Data is processed by the Joint Controllers, according to existing internal agreements under specific joint controller agreements, under Article 26 of the Regulation, for their respective areas and stages of competence, within the scope of the execution of the contract and the Services. 

 

Recipients and transfer of Personal Data

Your Personal Data (including Special Categories of Personal Data) may be shared with:

-       natural persons authorised by the Data Controller and/or Joint Data Controllers following a confidentiality agreement (e.g., employees and/or independent contractors);

-       authorised operators, previously appointed as external Data Processors (*);

-       individuals, entities, or authorities to whom disclosure of your Personal Data is required by law or by orders of the authorities. 

 

(*) The list of Data Processors can be requested from the Joint Controllers at the contact details provided below.

 

The Data Controller and/or Joint Controllers do not transfer your Personal Data outside the European Economic Area.

 

 

 

 

 

Retention of Personal Data

Your Personal Data will be retained for the time strictly necessary to achieve the purposes for which it was collected, specifically: (i) contractual and administrative data: for 10 years from the termination of the relationship, in compliance with the law; (ii) health-related data: for the period required by health and ethical regulations (generally 10 years from the date of the last service); (iii) CCTV images: for a maximum of 72 hours, unless required for investigative or judicial requirements; and finally (iv) data for promotional purposes: until the data subject withdraws consent. This is, in any case, without prejudice to any further retention required by applicable law, including Article 2946 of the Italian Civil Code. More information is available from the Joint Controllers.

Your rights according to Articles 15 et seq. of the Regulation

 

The Regulation guarantees you the right to access your data at any time and obtain a copy, to rectify and complete it if inaccurate or incomplete, to erase it, or to limit its processing where applicable, to object to its processing for reasons relating to your particular situation, and to request the portability of the data provided, if processed automatically according to your consent or for contract performance. You also have the right to withdraw your consent, where required, without affecting the lawfulness of processing based on consent before its withdrawal. Finally, you also have the right to lodge a complaint to the Italian Data Protection Authority, where deemed necessary for the protection of your personal data and your rights. For any questions regarding the processing of your personal data, you can contact the Data Controller at the DPO’s e-mail address: dpo@palace.it.

 

Policy updates

This policy was updated on 5 November 2025. Any updates to this policy will be made available to data subjects immediately.