Protezione dei Dati — LGPD, GDPR e leggi degli Stati Uniti
Ultimo aggiornamento: 26 luglio 2026
Questa pagina illustra nel dettaglio come trattiamo i dati personali e quali sono i tuoi diritti secondo la legislazione a te applicabile. Integra la nostra Informativa sulla Privacy e la Politica sui Cookie, che restano pienamente valide.
1. Chi tratta i tuoi dati
Il servizio Lounge Secreto è gestito da ALAS TECHNOLOGY LLC (EIN 93-3927200), società costituita negli Stati Uniti d'America, che agisce come titolare dei dati personali trattati su questa piattaforma — ossia è colei che decide le finalità e i mezzi del trattamento. Per le questioni relative alla privacy, incluso l'esercizio di qualsiasi diritto descritto in questa pagina, il canale ufficiale è la nostra assistenza, che inoltra la richiesta al responsabile della protezione dei dati.
2. Quali leggi si applicano a te
Questa pagina vale per tutti i nostri utenti, ma i tuoi diritti concreti dipendono da dove ti trovi. Se ti trovi in Brasile, si applica la Legge Generale sulla Protezione dei Dati (Legge n. 13.709/2018). Se ti trovi nello Spazio Economico Europeo, nel Regno Unito o in Svizzera, si applica il Regolamento Generale sulla Protezione dei Dati (GDPR) e le norme equivalenti locali, perché offriamo il servizio a interessati in tali regioni. Se risiedi negli Stati Uniti, si applicano le leggi statali sulla privacy dei consumatori, tra cui quella della California (CCPA, modificata dalla CPRA). In caso di conflitto, applichiamo sempre la regola più protettiva per l'interessato.
3. Quali dati trattiamo e per quali finalitĂ
Trattiamo dati di registrazione — nome, e-mail, telefono, data di nascita, documento di identità e paese; dati necessari all'emissione e all'attivazione del pass — indirizzo, dati del titolare presso l'operatore del programma e l'esito della verifica dell'identità ; dati di pagamento — importo, valuta e identificativi della transazione, senza che il numero completo della carta del cliente venga da noi archiviato; dati di assistenza — messaggi inviati tramite assistenza, modulo o assistente; e dati tecnici — indirizzo IP, identificativo del browser, pagine visitate e origine dell'accesso. Ciascuna categoria è utilizzata solo per la finalità che la giustifica: eseguire il contratto, verificare l'identità , elaborare il pagamento, prevenire le frodi, fornire assistenza e, quando presti il consenso, misurare e migliorare le campagne.
4. Dati sensibili: non li raccogliamo
Non raccogliamo dati personali sensibili — origine razziale o etnica, convinzioni religiose, opinioni politiche, appartenenza sindacale, dati relativi alla salute o alla vita sessuale, dati genetici o biometrici. La verifica dell'identità richiesta per l'emissione della carta collegata al pass è svolta da un partner specializzato, che agisce come responsabile del trattamento; da esso riceviamo l'esito della verifica e i dati anagrafici necessari, non il materiale biometrico. Inoltre non richiediamo e non archiviamo le credenziali di account Priority Pass™ preesistenti.
5. Su quale base giuridica trattiamo i dati
L'esecuzione del contratto giustifica il trattamento dei dati di registrazione, di emissione del pass e di pagamento — senza di essi il servizio non può essere fornito. L'adempimento di un obbligo legale e regolamentare giustifica la conservazione delle registrazioni finanziarie e fiscali. Il legittimo interesse giustifica la prevenzione delle frodi, la sicurezza della piattaforma e il miglioramento del servizio, sempre bilanciato con i tuoi diritti e le tue libertà . Il consenso, libero e revocabile in qualsiasi momento, giustifica i cookie non essenziali, la misurazione delle campagne pubblicitarie e le comunicazioni di marketing. Ai sensi della LGPD tali ipotesi corrispondono all'art. 7; ai sensi del GDPR, all'art. 6.
6. Assistente con intelligenza artificiale
Offriamo un assistente che risponde ai dubbi sul servizio. Ciò che vi scrivi viene registrato per dare continuità all'assistenza e viene inviato, insieme alla cronologia recente della conversazione, a un fornitore di infrastruttura di intelligenza artificiale che genera la risposta — sempre a partire dai nostri server, mai dal tuo browser. Il contenuto delle conversazioni è reso anonimo dopo 90 giorni. L'assistente non prende decisioni automatizzate che producano effetti giuridici o ti riguardino in modo significativo: quando il tema è sensibile — prezzo, rimborso, condizioni contrattuali — o quando non vi è base documentale sufficiente, non improvvisa e inoltra l'assistenza a una persona. La base di conoscenza che alimenta l'assistente è condivisa tra gli utenti e, per questo, rifiuta automaticamente l'inclusione di dati di casi individuali. Ciononostante, ti chiediamo di non scrivere nell'assistente dati che non siano necessari, come numero di carta, password o documento.
7. Cookie, pixel e tracciamento
Utilizziamo cookie strettamente necessari per autenticarti, ricordare la lingua e proteggere il sito dagli abusi — questi non dipendono dal consenso, perché senza di essi il servizio non funziona. I cookie e i pixel di analytics e di marketing vengono attivati solo se presti il consenso nel banner, e il consenso può essere ritirato in qualsiasi momento, con lo stesso sforzo con cui è stato prestato. Registriamo la data, la versione dell'avviso e la scelta effettuata, come prova verificabile. Il dettaglio di ciascun cookie è riportato nella Politica sui Cookie.
8. Con chi condividiamo
Non vendiamo dati personali. Condividiamo il minimo necessario con responsabili del trattamento che eseguono parte del servizio per nostro conto e su base contrattuale: processori di pagamento, partner di verifica dell'identità , emittente della carta collegata al pass, l'operatore del programma di sale VIP, fornitori di hosting e infrastruttura, fornitore di invio di e-mail transazionali, fornitore di monitoraggio degli errori e, quando presti il consenso, piattaforme pubblicitarie. Alcuni partner sono identificati per categoria, e non per nome, poiché coinvolgono informazioni commerciali sensibili; l'identificazione specifica è fornita all'interessato che eserciti il diritto di accesso.
9. Trasferimenti internazionali
Il titolare ha sede negli Stati Uniti e parte della nostra infrastruttura e dei nostri responsabili del trattamento si trova al di fuori del Brasile e dello Spazio Economico Europeo, di modo che i tuoi dati possono essere trasferiti e trattati in altri paesi. Effettuiamo tali trasferimenti sulla base di garanzie contrattuali che impongono al destinatario obblighi di riservatezza e di sicurezza compatibili con la legislazione applicabile, e limitiamo il trasferimento a quanto strettamente necessario per la finalità . Ai sensi della LGPD ciò corrisponde all'art. 33; ai sensi del GDPR, al capo V.
10. Per quanto tempo conserviamo i dati
Conserviamo ciascun dato solo per il tempo in cui è necessario. Le registrazioni finanziarie e fiscali — acquisti, pagamenti, storni e movimenti — sono conservate per almeno 5 anni, per obbligo legale, e non possono essere cancellate su richiesta. Il contenuto delle conversazioni con l'assistente è reso anonimo dopo 90 giorni. Le registrazioni tecniche e di telemetria sono eliminate dopo circa 18 mesi. Le registrazioni del consenso sono conservate finché necessarie come prova. I dati anagrafici sono conservati per la durata del rapporto e, successivamente, per il tempo necessario alla difesa dei diritti.
11. Cancellazione dell'account: cosa cancelliamo e cosa rimane
Puoi richiedere la cancellazione del tuo account in qualsiasi momento. La richiesta riguarda esclusivamente i dati sotto la nostra responsabilità in Lounge Secreto — non incide sull'account che mantieni presso l'operatore del programma di sale VIP, disciplinato dai termini di quest'ultimo e che deve essere chiuso direttamente con esso. Nell'elaborare la richiesta, rimuoviamo o rendiamo anonimi i tuoi dati anagrafici e di assistenza e cancelliamo sessioni, collegamenti di login e registrazioni di navigazione. Rimangono, per obbligo legale o per legittimo interesse dichiarato: le registrazioni finanziarie per il termine minimo di 5 anni; la registrazione del consenso, come prova; la registrazione di audit delle azioni amministrative; e, in casi comprovati di frode, abuso o inadempienza, gli identificativi strettamente necessari per impedire la ricreazione dell'account. Completata la cancellazione, l'account non può essere ripristinato.
12. I tuoi diritti
Indipendentemente da dove ti trovi, puoi sapere se trattiamo dati che ti riguardano e accedervi; ottenere una copia in formato leggibile da dispositivo automatico; correggere dati incompleti o non aggiornati; richiedere la cancellazione, nei limiti della sezione precedente; ritirare il consenso; opporti a trattamenti fondati sul legittimo interesse; ed essere informato su con chi li condividiamo. Non sarai mai trattato in modo discriminatorio per aver esercitato uno qualsiasi di questi diritti.
13. Se ti trovi in Brasile (LGPD)
La LGPD garantisce, all'art. 18, i diritti di conferma dell'esistenza del trattamento; accesso; correzione di dati incompleti, inesatti o non aggiornati; anonimizzazione, blocco o eliminazione di dati non necessari, eccessivi o trattati in modo non conforme; portabilitĂ verso un altro fornitore; eliminazione dei dati trattati sulla base del consenso; informazione sulle entitĂ con cui li condividiamo; informazione sulla possibilitĂ di non prestare il consenso e sulle relative conseguenze; e revoca del consenso. Puoi inoltre presentare un reclamo direttamente all'AutoritĂ Nazionale per la Protezione dei Dati.
14. Se ti trovi nell'Unione Europea, nel Regno Unito o in Svizzera (GDPR)
Il GDPR garantisce i diritti di accesso (art. 15), rettifica (art. 16), cancellazione (art. 17), limitazione del trattamento (art. 18), portabilità (art. 20) e opposizione (art. 21), oltre al diritto di non essere sottoposto a una decisione esclusivamente automatizzata con effetti significativi (art. 22) — che, come spiegato sopra, non effettuiamo. Puoi ritirare il consenso in qualsiasi momento, senza pregiudizio della liceità del trattamento effettuato prima del ritiro, e hai il diritto di presentare reclamo all'autorità di controllo del tuo paese.
15. Se ti trovi negli Stati Uniti (CCPA/CPRA e leggi statali)
Hai il diritto di sapere quali categorie di informazioni personali raccogliamo, da dove provengono, a cosa servono e con chi sono condivise; di ottenerne copia; di richiederne la correzione; e di richiederne la cancellazione, fatte salve le eccezioni di legge. Non vendiamo informazioni personali per denaro. La condivisione con piattaforme pubblicitarie per annunci mirati può essere qualificata come condivisione ai sensi della CPRA e, pertanto, avviene solo se hai accettato la categoria di marketing nel banner — rifiutare o ritirare tale consenso equivale a esercitare il rifiuto. Non utilizziamo informazioni personali sensibili per dedurre caratteristiche, e non discriminiamo chi esercita i propri diritti.
16. Come esercitare i tuoi diritti
Puoi ottenere una copia dei tuoi dati e richiedere la cancellazione dell'account dall'area riservata, e annullare le comunicazioni di marketing tramite il link di disiscrizione presente in tutte le nostre e-mail o tramite la pagina di disiscrizione. Per qualsiasi altra richiesta — inclusa correzione, opposizione o informazione sulla condivisione — contatta la nostra assistenza, che la inoltra al responsabile. Possiamo richiedere informazioni aggiuntive per confermare la tua identità prima di dar seguito, proprio per non consegnare dati a chi non è l'interessato. Rispondiamo entro 15 giorni per le richieste ai sensi della LGPD; entro 1 mese per le richieste ai sensi del GDPR, prorogabili di ulteriori 2 mesi in casi complessi, con preavviso; ed entro 45 giorni per le richieste ai sensi della legislazione degli Stati Uniti, prorogabili di ulteriori 45.
17. Bambini e adolescenti
Il servizio è destinato ai maggiori di 18 anni e non è rivolto a bambini o adolescenti. Non raccogliamo intenzionalmente dati di minori. Se rileviamo che una registrazione è stata effettuata da un minore, o se un tutore ce lo comunica, eliminiamo i dati e chiudiamo l'account.
18. Sicurezza delle informazioni
Adottiamo misure tecniche e organizzative proporzionate al rischio: cifratura dei dati sensibili a riposo, password conservate solo come derivazione crittografica, traffico protetto da TLS, controllo dell'accesso per profilo con registrazione di audit delle azioni amministrative, limitazione dei tentativi, protezione anti-automazione e monitoraggio degli errori. I nostri controlli seguono gli standard internazionali ISO/IEC 27001, di gestione della sicurezza delle informazioni, e ISO/IEC 27701, di gestione della privacy delle informazioni. Nessun sistema è infallibile, e per questo manteniamo anche un piano di risposta agli incidenti.
19. Incidenti di sicurezza
Se si verifica un incidente di sicurezza che possa comportare un rischio o un danno rilevante per gli interessati, comunichiamo all'autorità competente e agli interessati coinvolti, descrivendo la natura dell'accaduto, i dati coinvolti, le misure adottate e le raccomandazioni del caso. Ai sensi del GDPR, la comunicazione all'autorità di controllo è effettuata senza ingiustificato ritardo e, ove possibile, entro 72 ore.
20. Modifiche a questa pagina
Possiamo aggiornare questa pagina per riflettere modifiche nel servizio, nella tecnologia o nella legislazione. Quando la modifica è rilevante, ne diamo avviso tramite i nostri canali e, quando richiesto, richiediamo un nuovo consenso. La data dell'ultimo aggiornamento è indicata in cima a questa pagina.