Privacy
Informativa sul Trattamento dei Dati Personali
Versione 2.0 · Giugno 2026 · Artt. 13 e 14 Regolamento UE 2016/679 (GDPR)
Titolare del Trattamento
Castello di Velona – Podere Castello 1997 S.r.l.
Località Monte Amiata Scalo n° 14-21, 53024 Montalcino (SI) – Italia P.IVA: IT05377821003 | Tel.: +39 0577 839002
E-mail: info@castellodivelona.it | reservation@castellodivelona.it
Ambito di Applicazione
La presente Informativa si applica a tutti i trattamenti di dati personali effettuati attraverso il sito web www.castellodivelona.it e la relativa piattaforma di prenotazione online, nonché a tutte le attività connesse all’erogazione dei servizi offerti dalla struttura:
- Resort 5 stelle con camere e suite panoramiche sulla Val d’Orcia
- OLISPA Termale (trattamenti benessere, day spa, piscine termali)
- Ristoranti & Bar (Settimo Senso, Dolce Vita Pool Restaurant, Il Silene, Walter Redaelli)
- Organizzazione eventi, matrimoni, meeting e congressi
- Winery e vendita online di vini (Brunello di Montalcino) e olio EVO biologico
- Esperienze e attività ricreative in Val d’Orcia
- Programmi fedeltà e voucher regalo
Tipologie di Dati Trattati e Modalità di Raccolta
3.1 Dati forniti direttamente dall’interessato
a) Prenotazione camere e suite – Nome, cognome, indirizzo, telefono, e-mail, dati carta di credito, date soggiorno, numero ospiti, richieste speciali (allergie, accessibilità, preferenze).
b) Acquisto voucher regalo o esperienze online – Dati acquirente e beneficiario, indirizzo, telefono, e-mail, dati di pagamento, eventuale messaggio personale.
c) Acquisto vini e olio online (Wine & Oil Shop) – Nome, indirizzo di spedizione e fatturazione, telefono, e-mail, dati di pagamento.
d) Richieste di informazioni e contatti – Nome, cognome, e-mail, telefono, contenuto del messaggio.
e) Richieste per eventi, matrimoni e meeting – Nome, cognome, azienda, e-mail, telefono, tipologia evento, numero partecipanti, date, budget.
f) Iscrizione alla newsletter – Nome, cognome, indirizzo e-mail.
g) Contatto tramite WhatsApp – Numero di telefono e contenuto della comunicazione, gestita tramite Meta Platforms Ireland Ltd.
3.2 Dati raccolti automaticamente durante la navigazione
Durante la navigazione vengono raccolti automaticamente tramite cookie e tecnologie similari: indirizzo IP, tipo di browser, sistema operativo, pagine visitate, durata della visita, sito di provenienza e dati di profilazione per finalità pubblicitarie. Per il dettaglio completo si rimanda alla Cookie Policy.
3.3 Dati di categorie particolari
Il Titolare non raccoglie intenzionalmente dati di categorie particolari (art. 9 GDPR). Tuttavia, nell’ambito di prenotazioni SPA, l’interessato potrebbe fornire spontaneamente informazioni su condizioni di salute o allergie; tali dati saranno trattati esclusivamente per erogare il servizio richiesto.
Finalità e Basi Giuridiche del Trattamento
Gestione prenotazione camere, suite e pacchetti soggiorno: Esecuzione contratto (art. 6 §1 lett. b)
Acquisto voucher, esperienze, vini e olio: Esecuzione contratto (art. 6 §1 lett. b)
Risposta a richieste di informazioni e preventivi: Misure precontrattuali (art. 6 §1 lett. b)
Adempimenti fiscali, contabili e amministrativi: Obbligo legale (art. 6 §1 lett. c)
Gestione reclami, contenziosi e richieste legali: Legittimo interesse / obbligo legale (art. 6 §1 lett. c e f)
Invio newsletter e comunicazioni promozionali: Consenso (art. 6 §1 lett. a)
Analisi statistica e miglioramento del Sito: Consenso (art. 6 §1 lett. a)
Pubblicità personalizzata e remarketing: Consenso (art. 6 §1 lett. a)
Monitoraggio performance e sicurezza informatica: Legittimo interesse (art. 6 §1 lett. f)
Gestione programma fedeltà IPrefer / Preferred Hotels: Contratto / consenso (art. 6 §1 lett. b e a)
5. Modalità di Trattamento e Sicurezza
I dati personali sono trattati con strumenti automatizzati e/o manuali, nel rispetto di idonee misure di sicurezza tecniche e organizzative (artt. 25 e 32 GDPR). Le transazioni finanziarie avvengono tramite connessioni cifrate SSL/TLS; i dati delle carte di credito sono gestiti esclusivamente da provider di pagamento certificati PCI-DSS.
Destinatari e Comunicazione dei Dati
Responsabili del trattamento (art. 28 GDPR):
- Blastness S.r.l. – CMS del sito e piattaforma di prenotazione/voucher
- Sabre Corporation / SynXis – Piattaforma di prenotazione alberghiera
- Provider di pagamento – Per l’elaborazione sicura delle transazioni (certificati PCI-DSS)
- Google LLC – Google Analytics, Google Ads, Google Hotel Ads (USA – clausole contrattuali standard)
- Meta Platforms Ireland Ltd. – Facebook Pixel e WhatsApp Business
- Microsoft Corporation – Microsoft Clarity, Bing Ads, Application Insights
- Provider e-mail marketing – Per invio newsletter (previo consenso)
- IPrefer / Preferred Hotels & Resorts – Programma fedeltà (previo consenso)
Titolari autonomi: Autorità giudiziarie e fiscali nei casi previsti dalla legge; istituti di credito per la gestione dei pagamenti.
Il Titolare non vende né cede dati personali a terzi per finalità proprie di questi ultimi.
Trasferimento di Dati verso Paesi Terzi
Alcuni destinatari (Google LLC, Meta Platforms, Microsoft Corporation) hanno sede negli USA o in altri Paesi extra-SEE. Il trasferimento dei dati avviene nel rispetto dell’art. 46 GDPR mediante:
Decisioni di adeguatezza della Commissione Europea (incluso il Data Privacy Framework EU-USA)
Clausole contrattuali standard approvate dalla Commissione Europea
Periodo di Conservazione
Dati relativi a prenotazioni e soggiorno: 10 anni (obblighi fiscali e contabili)
Dati relativi ad acquisti (vini, olio, voucher): 10 anni dalla data della transazione
Iscrizione alla newsletter: Fino a revoca del consenso, max 5 anni dall’ultima interazione
Richieste di informazioni non seguite da contratto: 12 mesi dal ricevimento
Dati dei cookie: Secondo le scadenze indicate nella Cookie Policy
Dati per la difesa in giudizio: Per tutta la durata del procedimento
Diritti dell’Interessato
Accesso (art. 15)
Ottenere conferma del trattamento e copia dei propri dati personali.
Rettifica (art. 16)
Correggere dati inesatti o integrare dati incompleti.
Cancellazione (art. 17)
Ottenere la cancellazione dei dati nei casi previsti dal GDPR.
Limitazione (art. 18)
Limitare il trattamento nei casi previsti dalla normativa.
Portabilità (art. 20)
Ricevere i propri dati in formato strutturato e leggibile da dispositivo automatico.
Opposizione (art. 21)
Opporsi al trattamento, in particolare per finalità di marketing diretto.
Revoca del consenso (art. 7 §3)
Revocare il consenso prestato in qualsiasi momento.
Reclamo al Garante
Proporre reclamo all’Autorità Garante per la protezione dei dati personali.
Per esercitare i tuoi diritti
Invia una richiesta scritta a: info@ castellodivelona.it oppure reservation@castellodivelona.it
Il Titolare risponderà entro 30 giorni dal ricevimento (prorogabili di ulteriori 60 giorni in caso di complessità).
Garante Privacy: Piazza Venezia 11, 00187 Roma – www.garanteprivacy .it
Prenotazione Online Sicura
Per la prenotazione online l’utente viene reindirizzato al motore di prenotazione di Blastness S.r.l. e/o SynXis (Sabre Corporation), operanti quali Responsabili del trattamento ex art. 28 GDPR. Tutte le informazioni sono protette da crittografia SSL/TLS. I dati delle carte di credito sono gestiti esclusivamente da operatori certificati PCI-DSS.
Minori
Il Sito non è destinato a persone di età inferiore a 18 anni. Il Titolare non raccoglie consapevolmente dati personali di minori. In caso di raccolta involontaria, il Titolare provvede alla loro immediata cancellazione. I genitori o tutori possono contattare il Titolare ai recapiti indicati al punto 1.
Link a Siti Terzi
Il Sito può contenere collegamenti a siti web di terze parti (piattaforme di prenotazione partner, social media, siti di recensioni). Il Titolare non è responsabile delle pratiche privacy di tali siti e invita gli utenti a consultare le rispettive informative prima di fornire qualsiasi dato personale.
Aggiornamenti
Il Titolare si riserva il diritto di aggiornare la presente Informativa in qualsiasi momento. La versione aggiornata sarà pubblicata sul Sito con indicazione della data di ultima revisione.









