Privacy e cookie
Ultimo aggiornamento: 24 agosto 2026
Che cosa raccogliamo, e perché. Leggere questo sito non richiede alcun account. Tre cose sono facoltative, e Lei sceglie ciascuna di esse:
- Un account, se ne apre uno. Gli account sono facoltativi; un viaggio può essere consultato dal suo link privato senza averne uno. Se ne apre uno, memorizziamo il Suo indirizzo email; il Suo nome e il Suo cognome; il Suo numero di telefono se decide di fornirlo; la Sua password come hash PBKDF2-SHA256 con un sale casuale per ciascun account e un numero di iterazioni, mai la password stessa; un registro di ogni sessione con accesso effettuato; token di breve durata per confermare il Suo indirizzo (24 ore) e per reimpostare una password (1 ora); e un conteggio dei tentativi di accesso falliti con l'eventuale tempo di blocco, che è ciò che impedisce a qualcuno di entrare tirando a indovinare. Non vediamo mai la Sua password, e non possiamo dirLe qual è; possiamo solo aiutarLa a impostarne una nuova.
- Il modulo di prenotazione. Non è attivo. La pagina di prenotazione esiste, ma l'endpoint che vi sta dietro rifiuta ogni invio fino al completamento della nostra registrazione come agenzia di viaggi, quindi nulla di ciò che vi digita viene salvato e oggi non può essere effettuata alcuna prenotazione. Quando sarà attivo dovrà avere effettuato l'accesso per usarlo, e ciò che memorizza sono le scelte che compie nella pagina: quale pacchetto, la Sua data di inizio, quante persone camminano, quante camere singole, e gli eventuali extra che seleziona: notti aggiuntive, un transfer dall'aeroporto di Porto, l'autobus Santiago–Porto. Accanto a quelle scelte vengono salvati il prezzo e l'acconto che calcoliamo qui sul server, un riferimento di prenotazione e un link privato al viaggio. Il modulo non chiede il Suo nome, il Suo indirizzo email o il Suo numero di telefono: quei dati sono presi dal Suo account. Quando spunta la casella di accettazione delle condizioni di prenotazione, registriamo anche quale versione ha accettato, l'ora del nostro server e la lingua della pagina, così che entrambe le parti possano dimostrare in seguito che cosa diceva il contratto.
- Le email che ci invia. Se scrive a [email protected] conserviamo la corrispondenza per tutto il tempo in cui resta rilevante per risponderLe.
Responsabili del trattamento. Cloudflare (hosting, il database che sta dietro al Suo account, l'instradamento della posta elettronica e gli endpoint dei moduli), Resend (invio delle email di conferma e di reimpostazione della password) e Stripe (pagamenti con carta, una volta aperte le prenotazioni). Tutti e tre trattano i dati secondo condizioni conformi al GDPR. Non utilizziamo alcuna piattaforma di email marketing.
Per quanto tempo li conserviamo. Il Suo account resta fino a quando non ci chiede di eliminarlo. Le sessioni scadono dopo 30 giorni e i record scaduti e con accesso terminato vengono cancellati dal database una settimana dopo. Il token che conferma il Suo indirizzo dura 24 ore e un token di reimpostazione della password dura un'ora; entrambi smettono di funzionare alla scadenza. Le email che ci invia sono conservate per tutto il tempo in cui restano rilevanti per risponderLe: se ce lo chiede prima, le eliminiamo prima.
Le sessioni, e come terminarle. L'accesso memorizza una sessione sul nostro server e inserisce un token corrispondente in un cookie. Viene memorizzato solo un hash SHA-256 di quel token, quindi una copia del nostro database non permetterebbe a nessuno di accedere al Suo posto. Le sessioni scadono dopo 30 giorni, e la disconnessione revoca immediatamente il record anziché limitarsi a cancellare il cookie, per cui la sessione termina su ogni dispositivo che la sta usando. Accanto a ciascuna sessione conserviamo un'impronta con hash del browser e dell'IP da cui è iniziata, per individuare una sessione rubata; i valori in chiaro non vengono memorizzati.
Eliminare un account. Scriva a [email protected] ed eliminiamo l'account, le sue sessioni e i suoi token. Se ha una prenotazione con noi, dobbiamo conservare i registri della prenotazione stessa per tutto il tempo richiesto dalla legge fiscale e di consumo portoghese, ma cessano di essere collegati a un accesso. Gli account che non vengono mai confermati sono rimossi dopo 30 giorni.
I Suoi diritti. Ai sensi del GDPR può chiedere l'accesso, la rettifica, la cancellazione, la limitazione o la portabilità dei dati, oppure opporsi al trattamento: scriva a [email protected] e provvederemo entro 30 giorni. Può inoltre presentare reclamo alla CNPD (Comissão Nacional de Proteção de Dados, cnpd.pt). Può altresì presentare reclamo all'autorità di controllo del Suo paese di residenza: in Italia, il Garante per la protezione dei dati personali.
Titolare del trattamento. Fino alla registrazione della società, José Carvas in qualità di gestore di questo sito. Contatto: [email protected]. Questa pagina sarà aggiornata con il nome della società, il NIPC e il numero RNAVT una volta completata la registrazione.[COMPANY NAME], Unipessoal Lda, NIPC [NUMBER], sede legale [ADDRESS]. Contatto: [email protected].
Pagamenti
Non può ancora essere riscosso alcun pagamento: la registrazione dell'agenzia non è completa, quindi nulla su questo sito addebita una carta. Quando le prenotazioni saranno aperte, le carte sono gestite da Stripe, ed ecco che cosa significa in pratica: Lei lascia questo sito per la pagina di pagamento di Stripe, digita lì il numero della Sua carta e non qui, e noi non lo vediamo né lo memorizziamo mai. Bom Caminho conserva solo ciò che Stripe restituisce: un riferimento di pagamento, l'importo, la valuta e l'esito positivo o negativo del pagamento.
Ciò che inviamo a Stripe per aprire un pagamento è il Suo indirizzo email, l'importo e una descrizione di ciò per cui sta pagando, oltre al nostro riferimento di prenotazione affinché il pagamento possa essere associato al Suo viaggio. Comunichiamo inoltre a Stripe quale versione delle condizioni di prenotazione ha accettato e in quale lingua. Stripe è il titolare del trattamento dei dati della carta stessi e li tratta secondo la propria informativa sulla privacy.
Cookie e analitica
Questo sito non esegue alcuna analitica né alcuno script di tracciamento, e non imposta nulla a fini pubblicitari. Non c'è nulla da accettare o rifiutare, perché qui nulla La segue da nessuna parte.
Questo sito imposta tre cookie, nessuno dei quali a fini pubblicitari o analitici. bc_csrf viene impostato nel momento in cui Lei CARICA una pagina che contiene un modulo (le pagine di accesso, registrazione, password e account), non quando effettua l'accesso; è un valore casuale che il Suo browser genera e rimanda indietro insieme al modulo, ed è così che sappiamo che l'invio proviene dalla nostra pagina e non da quella di qualcun altro. Scade dopo due ore. Gli altri due arrivano solo quando effettua davvero l'accesso. __Host-sx è la sessione stessa: è contrassegnato HttpOnly perché nessuno script possa leggerlo, e Secure perché non esca mai su HTTP in chiaro. bc_csrf protegge i moduli dall'essere inviati da un altro sito. bc_in contiene il solo carattere 1, così che la pagina sappia di mostrare “Account” invece di “Accedi”; non identifica nessuno. La disconnessione cancella tutti e tre.
Link esterni
Le guide possono rimandare ad altri siti web a titolo di riferimento. Quei siti hanno le proprie informative sulla privacy; non abbiamo alcun controllo su quanto vi accade, né ne riceviamo nulla.