Informativa sulla Privacy

PREMESSA

La presente Informativa sulla Privacy ha lo scopo di informare gli utenti della piattaforma FlixBag (di seguito «la Piattaforma») delle condizioni in cui i loro dati personali vengono raccolti, trattati, utilizzati, conservati e, se del caso, trasferiti dalla società FlixBag, SASU con capitale di 1.000 euro, iscritta al Registro del Commercio e delle Società di Bourg-la-Reine con il numero [RCS], con sede legale in 53 rue Hoffmann, 92340 Bourg-la-Reine (di seguito «FlixBag» o «il Titolare del trattamento»).

FlixBag è una piattaforma digitale che mette in contatto viaggiatori con chilogrammi in eccesso nel bagaglio con mittenti che desiderano spedire pacchi internazionali a prezzi competitivi. Questa attività implica il trattamento di dati personali sensibili, in particolare dati di identità, di pagamento e di localizzazione.

FlixBag si impegna a rispettare scrupolosamente la normativa applicabile in materia di protezione dei dati personali, in particolare il Regolamento (UE) 2016/679 del 27 aprile 2016 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR), la Legge n°78-17 del 6 gennaio 1978 modificata relativa all'informatica, ai file e alle libertà, nonché qualsiasi legislazione locale applicabile nei paesi di operatività della Piattaforma (Unione Europea, paesi francofoni dell'Africa, Canada, Stati Uniti, Cina, India, Pakistan).

ARTICOLO 1 — DEFINIZIONI

Ai sensi della presente Informativa, i seguenti termini hanno il significato di seguito indicato:

  • «Dati personali»: Qualsiasi informazione relativa a una persona fisica identificata o identificabile, direttamente o indirettamente.
  • «Trattamento»: Qualsiasi operazione o insieme di operazioni effettuate sui dati personali (raccolta, registrazione, conservazione, modifica, estrazione, consultazione, utilizzo, comunicazione, cancellazione).
  • «Utente»: Qualsiasi persona fisica che utilizza la Piattaforma FlixBag in qualità di Viaggiatore, Mittente o Destinatario.
  • «Viaggiatore»: Utente che mette a disposizione i propri chilogrammi di bagaglio in eccesso per il trasporto di pacchi.
  • «Mittente»: Utente che desidera inviare un pacco tramite la Piattaforma.
  • «Destinatario»: Persona designata dal Mittente per ricevere il pacco a destinazione.
  • «Titolare del trattamento»: FlixBag, SASU, che determina le finalità e i mezzi del trattamento dei dati personali.
  • «DPO»: Responsabile della Protezione dei Dati, persona incaricata di vigilare sulla conformità dei trattamenti.

ARTICOLO 2 — TITOLARE DEL TRATTAMENTO

Il titolare del trattamento dei dati personali raccolti tramite la Piattaforma è:

Ragione socialeFlixBag
Forma giuridicaSocietà per Azioni Semplificata Unipersonale (SASU)
Capitale sociale1.000 euro
Sede legale53 rue Hoffmann, 92340 Bourg-la-Reine
RCSBourg-la-Reine [Numero]
Rappresentante legaleARNAUD KINTOHOU
Email DPOdpo@flixbag.com
Telefono+33 7 46 55 02 99

ARTICOLO 3 — DATI RACCOLTI

3.1 Dati forniti direttamente dall'Utente

In fase di registrazione, utilizzo della Piattaforma e realizzazione di transazioni, FlixBag raccoglie le seguenti categorie di dati:

a) Dati di identificazione e verifica

  • • Nome, cognome, data di nascita, nazionalità
  • • Indirizzo e-mail, numero di telefono
  • • Copia del passaporto o documento d'identità (scansione obbligatoria per i Viaggiatori)
  • • Fotografia d'identità (badge di verifica)
  • • Indirizzo postale completo

b) Dati di volo e trasporto

  • • Biglietto elettronico (copia digitalizzata)
  • • Riferimento della prenotazione (PNR — Passenger Name Record)
  • • Itinerario completo (origine, destinazione, scali, orari)
  • • Data di acquisto del biglietto, data del volo, prezzo del biglietto
  • • Numero di valigie autorizzate e chilogrammi disponibili

c) Dati transazionali e finanziari

  • • Coordinate bancarie e mezzi di pagamento (CB, Apple Pay, Google Pay, KKiaPay, FedaPay, PayDunya, CinetPay)
  • • Storico delle transazioni (importi, date, stati)
  • • Informazioni relative ai sequestri di pagamento
  • • Dati relativi ai rimborsi, penali e spese di cancellazione

d) Dati relativi ai pacchi

  • • Tipo di pacco e categoria (Standard, Premium)
  • • Peso dichiarato, peso verificato
  • • Descrizione del contenuto, luogo di spedizione e destinazione

3.2 Dati raccolti automaticamente

  • Dati di connessione: indirizzo IP, tipo di browser, sistema operativo, identificatori del dispositivo
  • Dati di geolocalizzazione: posizione GPS per il collegamento delle parti e la verifica del deposito al punto di ritiro
  • Cookie e tracker: dati di navigazione, preferenze, statistiche di utilizzo
  • Dati di tracciamento del volo: informazioni in tempo reale tramite le API Flightradar24 e FlightAware
  • Dati di valutazione: valutazioni a stelle, classifica (da 1 a 5), stato «Habitué»

ARTICOLO 4 — FINALITÀ E BASI GIURIDICHE DEL TRATTAMENTO

I dati personali sono trattati per le seguenti finalità:

FinalitàDescrizioneBase giuridica
Creazione e gestione degli account utenteRegistrazione, verifica dell'identità, gestione del profiloEsecuzione del contratto (Art. 6.1.b GDPR)
Collegamento Viaggiatori / MittentiAlgoritmo di matching, visualizzazione delle proposteEsecuzione del contratto (Art. 6.1.b GDPR)
Tariffazione dinamica (Smart-Pricing)Calcolo automatizzato del prezzo tramite estrazione PNR/OCRLegittimo interesse (Art. 6.1.f GDPR)
Gestione dei pagamenti e sequestriSequestro, liberazione, rimborsiEsecuzione del contratto (Art. 6.1.b GDPR)
Tracciamento dei voli e notificheTracking in tempo reale, avvisi automaticiEsecuzione del contratto (Art. 6.1.b GDPR)
Gestione delle controversie e del contenziosoMediazione, prova, disattivazione dei profiliLegittimo interesse (Art. 6.1.f GDPR)
Valutazione e classificaSistema a stelle, stato Habitué, classifica 1-5Legittimo interesse (Art. 6.1.f GDPR)
Miglioramento della PiattaformaStatistiche, analisi comportamentale, ottimizzazioneConsenso (Art. 6.1.a GDPR)
Comunicazione commercialeNewsletter, offerte promozionaliConsenso (Art. 6.1.a GDPR)
Obblighi legaliFiscalità, lotta al riciclaggio, requisizioniObbligo legale (Art. 6.1.c GDPR)

ARTICOLO 5 — DESTINATARI DEI DATI

I dati personali possono essere comunicati alle seguenti categorie di destinatari, nei limiti strettamente necessari al conseguimento delle finalità sopra descritte:

5.1 Destinatari interni

Il personale autorizzato di FlixBag (servizio clienti, team tecnico, direzione) nei limiti delle rispettive attribuzioni.

5.2 Responsabili del trattamento e partner tecnici

  • • Fornitori di servizi di pagamento: Stripe, Apple Pay, Google Pay, KKiaPay, FedaPay, PayDunya, CinetPay
  • • Fornitori di servizi di verifica dell'identità (KYC)
  • • Fornitori di API di tracciamento dei voli: Flightradar24, FlightAware
  • • Servizi di hosting e infrastruttura cloud
  • • Corrieri partner: Colissimo, UPS, DHL

5.3 Terzi autorizzati

  • • Autorità giudiziarie, amministrative o regolamentari su richiesta legale
  • • Altri Utenti della Piattaforma nell'ambito stretto di una transazione (informazioni necessarie alla consegna)

ARTICOLO 6 — TRASFERIMENTI INTERNAZIONALI DI DATI

Poiché FlixBag opera a livello internazionale (Unione Europea, Africa francofona, Canada, Stati Uniti, Cina, India, Pakistan), possono verificarsi trasferimenti di dati personali verso paesi terzi.

Tali trasferimenti sono disciplinati dalle seguenti garanzie, conformemente al Capitolo V del GDPR:

  • • Decisioni di adeguatezza della Commissione europea per i paesi riconosciuti come garanti di un livello di protezione adeguato (Canada tramite PIPEDA).
  • • Clausole Contrattuali Standard (CCS) approvate dalla Commissione europea per i trasferimenti verso Stati Uniti, Cina, India e Pakistan.
  • • Norme vincolanti d'impresa (BCR) ove i responsabili del trattamento ne dispongano.
  • • EU-US Data Privacy Framework per i fornitori americani certificati.

Per i paesi dell'Africa francofona, FlixBag garantisce la conformità alle normative locali in materia di protezione dei dati, in particolare la Convenzione dell'Unione Africana sulla Cibersicurezza e la Protezione dei Dati Personali (Convenzione di Malabo) e le leggi nazionali applicabili.

ARTICOLO 7 — PERIODO DI CONSERVAZIONE

I dati personali sono conservati per un periodo non superiore a quello necessario alle finalità per cui sono stati trattati:

Categoria di datiPeriodo di conservazione
Dati dell'account utenteDurata del rapporto contrattuale + 3 anni dopo l'ultima attività
Dati di identità (KYC)5 anni dopo la chiusura dell'account (obblighi antiriciclaggio)
Dati di transazione10 anni (obblighi contabili e fiscali)
Dati di volo e PNRDurata della transazione + 1 anno
Dati di tracciamento e geolocalizzazione6 mesi dopo la consegna effettiva
Dati di controversia5 anni dopo la risoluzione definitiva
Dati di valutazione/classificaDurata del rapporto contrattuale
Cookie e tracker13 mesi massimo
Dati di prospezione commerciale3 anni dopo l'ultimo contatto

Al termine di tali periodi, i dati vengono definitivamente cancellati o anonimizzati in modo irreversibile a fini statistici.

ARTICOLO 8 — SICUREZZA DEI DATI

FlixBag adotta misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato al rischio, conformemente all'articolo 32 del GDPR:

8.1 Misure tecniche

  • • Cifratura dei dati in transito (TLS 1.3) e a riposo (AES-256)
  • • Cifratura specifica dei dati PNR e dei biglietti scaricati conformemente agli standard GDPR
  • • Autenticazione a più fattori (MFA) per gli accessi amministrativi
  • • Pseudonimizzazione e anonimizzazione dei dati ove possibile
  • • Firewall, sistemi di rilevamento e prevenzione delle intrusioni (IDS/IPS)
  • • Test di penetrazione periodici e audit di sicurezza
  • • Backup cifrati e piani di ripristino dell'attività

8.2 Misure organizzative

Politica di gestione degli accessi basata sul principio del minimo privilegio, formazione periodica del personale sulla protezione dei dati, procedure di notifica delle violazioni dei dati conformemente agli articoli 33 e 34 del GDPR (notifica all'autorità di controllo entro 72 ore e informazione delle persone interessate in caso di rischio elevato).

ARTICOLO 9 — DIRITTI DEGLI UTENTI

Conformemente agli articoli da 15 a 22 del GDPR, ogni Utente dispone dei seguenti diritti:

  • Diritto di accesso (Art. 15 GDPR): Ottenere la conferma che i propri dati vengono trattati e riceverne una copia.
  • Diritto di rettifica (Art. 16 GDPR): Far correggere i dati inesatti o incompleti.
  • Diritto alla cancellazione (Art. 17 GDPR): Ottenere la cancellazione dei propri dati nei casi previsti dal GDPR, fatti salvi gli obblighi legali di conservazione.
  • Diritto alla limitazione del trattamento (Art. 18 GDPR): Ottenere la limitazione del trattamento in determinate circostanze.
  • Diritto alla portabilità (Art. 20 GDPR): Ricevere i propri dati in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
  • Diritto di opposizione (Art. 21 GDPR): Opporsi al trattamento dei propri dati fondato sul legittimo interesse o a fini di prospezione commerciale.
  • Diritto di revoca del consenso: Revocare in qualsiasi momento il consenso prestato, senza effetto retroattivo.
  • Diritto di definire direttive post-mortem: Definire direttive relative alla sorte dei propri dati dopo il decesso (diritto francese).
  • Diritto relativo alla decisione automatizzata (Art. 22 GDPR): Non essere oggetto di una decisione basata esclusivamente su un trattamento automatizzato, inclusa la profilazione, che produca effetti giuridici o analoghi. L'Utente può richiedere un intervento umano riguardo all'algoritmo Smart-Pricing.

Tali diritti possono essere esercitati inviando un'e-mail all'indirizzo dpo@flixbag.com o una lettera alla sede legale di FlixBag, allegando una copia di un documento d'identità. FlixBag si impegna a rispondere entro un mese dal ricevimento della richiesta. Tale termine può essere prorogato di ulteriori due mesi tenuto conto della complessità e del numero delle richieste.

In caso di difficoltà nell'esercizio dei propri diritti, l'Utente può presentare un reclamo alla Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07, o all'autorità di controllo competente nel proprio paese di residenza.

ARTICOLO 10 — COOKIE E TRACKER

FlixBag utilizza cookie e tecnologie simili per garantire il corretto funzionamento della Piattaforma, misurare l'audience e personalizzare l'esperienza utente. Le categorie di cookie utilizzate sono:

  • Cookie strettamente necessari: Indispensabili al funzionamento della Piattaforma (autenticazione, sicurezza, carrello). Nessun consenso richiesto.
  • Cookie di prestazione: Misurazione dell'audience e analisi statistica (es.: Google Analytics). Soggetti a consenso.
  • Cookie di funzionalità: Memorizzazione delle preferenze (lingua, valuta). Soggetti a consenso.
  • Cookie di targeting pubblicitario: Visualizzazione di pubblicità personalizzate. Soggetti a consenso.

L'Utente può gestire le proprie preferenze sui cookie in qualsiasi momento tramite il banner di gestione dei cookie integrato nella Piattaforma o tramite le impostazioni del proprio browser. Il rifiuto dei cookie non essenziali non pregiudica l'accesso alle funzionalità di base della Piattaforma.

ARTICOLO 11 — TRATTAMENTO AUTOMATIZZATO E PROFILAZIONE

FlixBag implementa trattamenti automatizzati, in particolare:

  • Algoritmo Smart-Pricing: Calcolo automatizzato del prezzo al chilogrammo in funzione dei dati di volo, del fattore di anticipo e della categoria del prodotto. Tale trattamento non produce una decisione che incide significativamente sull'Utente ma determina il prezzo della transazione.
  • Algoritmo di classifica: Attribuzione automatica di un punteggio e di una classifica (da 1 a 5) basati sullo storico di utilizzo, le cancellazioni e le valutazioni. Tale classifica influenza l'ordine di visualizzazione dei Viaggiatori proposti ai Mittenti.
  • Rilevamento delle frodi: Analisi automatizzata dei comportamenti per rilevare attività sospette.

Conformemente all'articolo 22 del GDPR, l'Utente ha il diritto di richiedere un intervento umano, di esprimere il proprio punto di vista e di contestare la decisione presso il servizio clienti FlixBag.

ARTICOLO 12 — PROTEZIONE DEI MINORI

La Piattaforma FlixBag è destinata esclusivamente a persone maggiorenni (18 anni compiuti o età della maggiore età nel paese di residenza). FlixBag non raccoglie consapevolmente dati personali di minori. Se FlixBag scopre che sono stati raccolti dati di un minore, verranno immediatamente cancellati.

ARTICOLO 13 — MODIFICA DELL'INFORMATIVA

FlixBag si riserva il diritto di modificare la presente Informativa sulla Privacy in qualsiasi momento, in particolare per tenere conto dell'evoluzione legislativa, regolamentare o tecnica. Qualsiasi modifica sostanziale sarà notificata agli Utenti tramite e-mail e/o notifica in-app almeno trenta (30) giorni prima della sua entrata in vigore.

Il proseguimento dell'utilizzo della Piattaforma dopo l'entrata in vigore della versione modificata equivale all'accettazione della nuova Informativa.

ARTICOLO 14 — CONTATTO

Per qualsiasi domanda relativa alla presente Informativa o per esercitare i propri diritti, è possibile contattare:

Responsabile della Protezione dei Dati (DPO)Judicael AHYI
Emaildpo@flixbag.com
Indirizzo postaleFlixBag — DPO, 53 rue Hoffmann 92340 Bourg-la-Reine, France
Telefono+33 7 46 55 02 99

Redatto a Bourg-la-Reine, il 05/02/2026

Per la società FlixBag

ARNAUD KINTOHOU, Presidente