Destinatario: Amministratore Unico — Social Housing Impresa Sociale S.r.l. Oggetto: (i) criticità rilevate sul sito kinslivingcampus.com; (ii) schema sintetico degli adempimenti in materia di protezione dei dati in vista dell'avvio dell'attività di residenza per studenti; (iii) aggiornamenti e integrazioni da apportare al modello di informativa proposto da New Generation Hostel. Data: 31 agosto 2026 Allegati: Informativa privacy per il Sito (doc. 1); Cookie Policy (doc. 2, bozza)
Parte I — Contesto e criticità immediate
1.1 Il soggetto e l'attività
Social Housing Impresa Sociale S.r.l. (C.F./P.IVA 14375230969, sede in Milano, Via Giovanni Aurispa 7, R.I. Milano Monza Brianza Lodi, REA MI-2778633, capitale € 152.500 interamente versato, amministratore unico e sindaco unico in carica, socio unico New Generation Hostel Impresa Sociale S.r.l.) risulta dalla visura iscritta il 9 ottobre 2025 e ancora "inattiva", con pratica di inizio attività sospesa (prot. 908767/2025 del 9 dicembre 2025). L'oggetto sociale ricomprende, quali attività di interesse generale ex art. 2 del D.Lgs. 112/2017: (i) residenze universitarie, alloggi per studenti e housing sociale (lett. q); (ii) in via complementare, ostelli, foresterie e turismo sociale (lett. k); (iii) attività accessorie culturali e di ristorazione. La struttura KIN.S Living Campus (Via Capo di Mondo 44, Firenze) è annunciata in apertura il 1° ottobre 2026, con 22 camere singole (€ 630/mese all inclusive) e 76 posti letto in camera condivisa (€ 470/mese all inclusive), 920 mq di spazi comuni e 3.150 mq di giardino, ed è finanziata nell'ambito del PNRR, Missione 4 Componente 1, Riforma 1.7 "Alloggi per gli studenti" (avviso di cui al D.M. MUR n. 481 del 26 febbraio 2024, gestito da Cassa Depositi e Prestiti; codice domanda DM481/241628, CUP G14D25005320006). Nota di scenario. Alla data del presente memorandum residuano circa 30 giorni all'apertura dichiarata. Gli adempimenti indicati nella Parte II sono ordinati per priorità in funzione di tale scadenza.
1.2 Criticità rilevate sul sito web (ricognizione del 31 agosto 2026)
Il sito è pubblicato su due domini attivi (kinslivingcampus.com e kinslivingcampus.it, con meta tag canonici che rinviano al dominio .it), in italiano e inglese, ed è pienamente operativo quale strumento di raccolta contatti. Sono state rilevate le seguenti criticità, tutte da sanare prima dell'avvio dell'attività e, per le voci contrassegnate come critiche, con immediatezza:
| # | Criticità | Qualificazione giuridica | Gravità |
|---|
| 1 | I link "Privacy Policy", "Cookie Policy" e "Terms & Conditions" nel footer puntano all'ancora #: nessuna informativa è pubblicata | Violazione degli artt. 12 e 13 GDPR (omessa informativa) | Critica |
| 2 | I moduli "Contatti" e "Candidati" raccolgono dati identificativi, di contatto, di percorso di studi e testo libero senza informativa e senza alcuna casella di consenso o richiamo alla privacy policy | Violazione degli artt. 5.1 lett. a), 12, 13 GDPR; assenza di prova della base giuridica per gli usi ulteriori | Critica |
| 3 | Nessun banner né strumento di gestione del consenso (CMP), a fronte della presenza di strumenti di tracciamento di terza parte già attivi | Violazione dell'art. 122 Codice Privacy e delle Linee guida cookie del Garante (provv. 231/2021) | Critica |
| 4 | Script di lead tracking di terza parte (link.drewcompany.it), backend di CRM/marketing automation (backend.leadconnectorhq.com — piattaforma GoHighLevel/LeadConnector, con infrastruttura negli USA) e servizio di geolocalizzazione da IP (ip-api.com) caricati senza consenso preventivo | Art. 122 Codice Privacy; artt. 6 e 44 ss. GDPR (trasferimento extra SEE privo di documentazione) | Critica |
| 5 | Video YouTube in autoplay e mappa Google Maps incorporati e caricati al primo accesso; caratteri Google Fonts richiamati da server terzi | Art. 122 Codice Privacy; trasferimento di indirizzo IP a terzi senza consenso | Alta |
| 6 | Nessun atto di nomina a responsabile del trattamento risulta evidenziato verso l'agenzia di comunicazione, il fornitore della piattaforma del sito, il CRM e il servizio di hosting degli asset | Art. 28 GDPR | Alta |
| 7 | Il footer riporta la sola denominazione e la partita IVA; mancano le indicazioni obbligatorie sugli atti e sulla corrispondenza e nello spazio elettronico dell'impresa (sede, ufficio del registro delle imprese e numero di iscrizione, capitale versato, indicazione dell'unico socio) | Art. 2250, commi 1, 4 e 7, c.c.; art. 2497-bis c.c. ove applicabile; art. 6 D.Lgs. 112/2017 (uso obbligatorio della locuzione "impresa sociale") | Media-alta |
| 8 | Mancano le informazioni obbligatorie del prestatore di servizi della società dell'informazione e le condizioni generali di contratto | Art. 7 D.Lgs. 70/2003; artt. 49 ss. Codice del consumo per la fase di prenotazione a distanza | Media-alta |
| 9 | Il sito espone prezzi, disponibilità e un modulo di candidatura, ma la società è ancora formalmente inattiva e la comunicazione di inizio attività risulta sospesa | Coerenza tra pubblicità commerciale e legittimazione all'esercizio; profili di correttezza informativa | Media |
| 10 | La FAQ menziona una "app KIN.S" per la registrazione degli ospiti, una palestra e un servizio di "sicurezza 24 ore" non altrimenti descritti: si tratta di trattamenti (controllo accessi, registrazione visitatori, eventuale videosorveglianza) privi ad oggi di informativa e di valutazione d'impatto | Artt. 13, 25, 32, 35 GDPR; art. 4 L. 300/1970 per i profili lavoristici | Alta |
| 11 | Assenza di dichiarazione di accessibilità e di verifica di conformità ai requisiti di accessibilità digitale, in presenza di funzionalità di prenotazione/candidatura online | D.Lgs. 82/2022 (European Accessibility Act), obblighi operativi per gli operatori economici privati dal 28 giugno 2025 | Media |
| 12 | Doppio dominio con contenuti identici e meta tag incrociati: occorre allineare informative, banner e titolarità su entrambi | Art. 12 GDPR (trasparenza); coerenza documentale | Bassa-media |
Raccomandazione immediata. Fino alla pubblicazione dell'informativa e all'attivazione del banner di consenso, è opportuno: (a) sospendere o disattivare gli script di tracciamento e di geolocalizzazione non necessari; (b) inserire nei due moduli il link all'informativa e le caselle di consenso separate per marketing e profilazione; (c) sostituire il video in autoplay e la mappa con segnaposto a caricamento previo consenso.
Parte II — Schema sintetico degli adempimenti
Legenda priorità: P1 = prima dell'apertura e comunque entro 15 giorni; P2 = entro l'apertura (1° ottobre 2026); P3 = entro 90 giorni dall'apertura; R = ricorrente.
A. Governance e documentazione del sistema privacy
| # | Adempimento | Riferimento | Priorità |
|---|
| A.1 | Registro delle attività di trattamento del titolare (e, ove la Società operi per conto di terzi, del responsabile), con mappatura di tutti i trattamenti: candidature, ospiti, visitatori, videosorveglianza, accessi, app, dipendenti, fornitori, marketing, PNRR | Art. 30 GDPR | P1 |
| A.2 | Organigramma privacy: individuazione delle funzioni, designazione dei soggetti autorizzati al trattamento con istruzioni scritte per area (reception, amministrazione, marketing, IT, manutenzione) | Artt. 29, 32.4 GDPR; art. 2-quaterdecies Codice Privacy | P1 |
| A.3 | Valutazione documentata sulla designazione del DPO: non obbligatoria ex lege per la Società, ma fortemente raccomandata in considerazione della videosorveglianza, del controllo accessi, del pubblico giovane e del finanziamento pubblico. In alternativa, formalizzare un referente privacy interno con supporto legale esterno | Art. 37 GDPR; Linee guida WP243 | P1 |
| A.4 | Policy privacy interna e procedure: gestione richieste degli interessati, gestione data breach, data retention, gestione fornitori, privacy by design per nuovi progetti | Artt. 24, 25, 32 GDPR | P2 |
| A.5 | Piano di formazione del personale (reception, pulizie, manutenzione, marketing) con registro delle presenze e materiale conservato quale prova di accountability | Artt. 29, 32, 39 GDPR | P2 |
| A.6 | Riesame annuale del sistema (registro, informative, DPA, DPIA, misure di sicurezza) e verbalizzazione | Art. 24 GDPR | R |
B. Informative agli interessati
| # | Adempimento | Riferimento | Priorità |
|---|
| B.1 | Informativa sito web (doc. 1 allegato) pubblicata su entrambi i domini, in italiano e inglese, linkata dal footer e da ciascun modulo | Artt. 12-14 GDPR | P1 |
| B.2 | Cookie Policy (doc. 2 allegato) completata all'esito della scansione tecnica del Sito | Art. 122 Codice Privacy; provv. Garante 231/2021 | P1 |
| B.3 | Informativa ospiti/residenti, consegnata alla sottoscrizione del contratto e al check-in, con sezione dedicata a documenti di identità, comunicazioni all'autorità di pubblica sicurezza, pagamenti, servizi accessori, app, regolamento della residenza | Artt. 13, 6.1 lett. b) e c) GDPR | P2 |
| B.4 | Informativa videosorveglianza: cartello semplificato conforme al modello del Garante, collocato prima del raggio di ripresa, con rinvio all'informativa estesa disponibile in reception e sul sito | Art. 13 GDPR; provv. Garante 8 aprile 2010; Linee guida EDPB 3/2019 | P2 |
| B.5 | Informativa controllo accessi (badge, credenziali, serrature elettroniche) e informativa app KIN.S, con indicazione dei dati trattati, dei tempi di conservazione dei log di accesso e dell'assenza di finalità di controllo delle persone | Artt. 13, 5.1 lett. c) GDPR | P2 |
| B.6 | Informativa visitatori e ospiti temporanei dei residenti (registro visitatori), da consegnare o rendere disponibile mediante QR code in reception e nell'app | Art. 13 GDPR | P2 |
| B.7 | Informativa dipendenti, collaboratori e candidati (comprensiva di strumenti informatici, posta elettronica, geolocalizzazione se presente, videosorveglianza) | Art. 13 GDPR; art. 4 L. 300/1970 | P2 |
| B.8 | Informativa fornitori, partner, soggetti convenzionati e referenti universitari | Artt. 13-14 GDPR | P3 |
| B.9 | Informativa PNRR: trattamenti connessi alla verifica dei requisiti degli studenti, alla rendicontazione e ai controlli di MUR, CDP e organismo regionale per il diritto allo studio | Art. 13 GDPR; D.M. 481/2024 | P2 |
| B.10 | Verifica della leggibilità e della coerenza linguistica di tutte le informative (linguaggio semplice, versione inglese allineata) | Art. 12.1 GDPR | P3 |
C. Basi giuridiche, consensi e moduli
| # | Adempimento | Riferimento | Priorità |
|---|
| C.1 | Riprogettazione dei moduli web con: link all'informativa, distinzione dei campi obbligatori, caselle di consenso separate e non pre-selezionate per (i) marketing, (ii) profilazione, (iii) eventuale comunicazione a partner; nessuna casella di "accettazione dell'informativa" | Artt. 4.11, 6.1 lett. a), 7 GDPR | P1 |
| C.2 | Registro dei consensi: conservazione della prova (data, ora, testo dell'informativa vigente, contenuto dei consensi, IP) e gestione delle revoche | Art. 7.1 GDPR | P1 |
| C.3 | Valutazione del legittimo interesse (LIA) documentata per i trattamenti fondati sull'art. 6.1 lett. f) — sicurezza, difesa in giudizio, videosorveglianza | Art. 6.1 lett. f) GDPR; EDPB Guidelines 1/2024 | P2 |
| C.4 | Definizione della matrice di conservazione (data retention policy) per ciascun trattamento, con automatismi di cancellazione | Art. 5.1 lett. e) GDPR | P2 |
| C.5 | Gestione del consenso esplicito per eventuali dati di cui all'art. 9 (accessibilità, disabilità, esigenze alimentari), con separazione logica e accesso limitato | Art. 9.2 lett. a) GDPR | P2 |
| C.6 | Disciplina del marketing: distinzione tra consenso e soft spam verso clienti per servizi analoghi, con opt-out in ogni comunicazione | Art. 130 Codice Privacy | P2 |
D. Rapporti con terzi e trasferimenti
| # | Adempimento | Riferimento | Priorità |
|---|
| D.1 | Accordi di nomina a responsabile del trattamento con: piattaforma del sito e hosting, agenzia di comunicazione e fornitore dello script di tracciamento, CRM/marketing automation, PMS/gestionale, fornitore di check-in e controllo accessi, sviluppatore dell'app, servizio di vigilanza, imprese di pulizia e manutenzione, lavanderia, consulenti, prestatori di servizi di pagamento | Art. 28 GDPR | P1 |
| D.2 | Mappatura dei trasferimenti extra SEE e acquisizione delle garanzie: verifica dell'adesione all'EU-U.S. Data Privacy Framework o sottoscrizione delle clausole contrattuali tipo, con valutazione d'impatto sul trasferimento (TIA) per i fornitori statunitensi (CRM, hosting, contenuti incorporati) | Artt. 44-49 GDPR; dec. esec. (UE) 2023/1795 | P1 |
| D.3 | Accordo di co-titolarità o di titolarità autonoma con New Generation Hostel Impresa Sociale S.r.l. e con Humanitate ETS, con definizione chiara dei ruoli, dei flussi e del punto di contatto per gli interessati | Artt. 26, 28 GDPR | P2 |
| D.4 | Audit e questionari ai fornitori critici (CRM, PMS, vigilanza, IT) con verifica delle misure di sicurezza e delle sub-responsabilità | Art. 28.3 lett. h) GDPR | P3 |
| D.5 | Clausole contrattuali su notifica delle violazioni entro tempi utili al rispetto del termine di 72 ore | Artt. 28, 33 GDPR | P1 |
E. Sicurezza e gestione delle violazioni
| # | Adempimento | Riferimento | Priorità |
|---|
| E.1 | Analisi dei rischi e definizione delle misure tecniche e organizzative: HTTPS su entrambi i domini, cifratura dei supporti, MFA sugli accessi amministrativi, gestione delle utenze e revoca tempestiva, segregazione delle reti (rete ospiti / rete gestionale), aggiornamenti e patching, antivirus/EDR, backup con test di ripristino | Art. 32 GDPR | P1 |
| E.2 | Policy sull'uso degli strumenti informatici e disciplina della conservazione dei metadati di posta elettronica (di regola non oltre 21 giorni, prorogabili nei limiti e alle condizioni indicate dal Garante) | Provv. Garante n. 364 del 6 giugno 2024; prime applicazioni sanzionatorie nel 2025 | P2 |
| E.3 | Procedura data breach con registro delle violazioni, valutazione del rischio, notifica al Garante entro 72 ore e comunicazione agli interessati nei casi previsti | Artt. 33, 34 GDPR | P1 |
| E.4 | Misure specifiche sui documenti di identità: divieto di fotografare i documenti con dispositivi personali, divieto di raccolta tramite servizi di messaggistica (es. WhatsApp), cancellazione delle copie digitali e distruzione di quelle cartacee subito dopo la generazione della ricevuta Alloggiati Web, conservazione della sola ricevuta per cinque anni | Nota del Garante del 29 aprile 2026 (doc. web 10244289) | P1 |
| E.5 | Wi-Fi degli ospiti: definizione delle finalità, dei dati raccolti, dei tempi di conservazione dei log e dell'informativa nella pagina di autenticazione | Artt. 5, 13, 32 GDPR | P2 |
| E.6 | Test di vulnerabilità su sito, app e sistemi esposti, con verbale e piano di rimedio | Art. 32.1 lett. d) GDPR | P3 |
F. Valutazione d'impatto (DPIA)
| # | Adempimento | Riferimento | Priorità |
|---|
| F.1 | DPIA sulla videosorveglianza delle aree comuni e perimetrali (monitoraggio sistematico di area accessibile al pubblico), con definizione delle aree riprese, dell'angolo di ripresa, del divieto di riprendere camere, bagni, spazi di socialità non necessari e postazioni di lavoro, e della conservazione (di norma 24-72 ore) | Art. 35.3 lett. c) GDPR; provv. Garante 11 ottobre 2018, n. 467 | P1 |
| F.2 | DPIA sul controllo degli accessi e sull'app KIN.S (dati di presenza e movimento di soggetti che vivono nella struttura, con possibile ricostruzione delle abitudini) | Art. 35 GDPR | P2 |
| F.3 | Eventuale DPIA su sistemi biometrici di riconoscimento per l'accesso o per l'identificazione in self check-in: si raccomanda di non introdurre soluzioni biometriche senza previa DPIA e valutazione di alternative meno invasive | Artt. 9, 35 GDPR; AI Act | P2 |
| F.4 | Consultazione preventiva del Garante ove la DPIA evidenzi un rischio residuo elevato non mitigabile | Art. 36 GDPR | eventuale |
G. Profili lavoristici
| # | Adempimento | Riferimento | Priorità |
|---|
| G.1 | Se gli impianti di videosorveglianza e i sistemi di controllo accessi consentono, anche indirettamente, il controllo a distanza dell'attività dei lavoratori: accordo con le rappresentanze sindacali o, in mancanza, autorizzazione dell'Ispettorato nazionale del lavoro (sede territoriale competente) | Art. 4, commi 1 e 2, L. 300/1970 | P1 |
| G.2 | Consegna dell'informativa e del regolamento sugli strumenti di lavoro, quale condizione di utilizzabilità dei dati a tutti i fini connessi al rapporto | Art. 4, comma 3, L. 300/1970 | P2 |
| G.3 | Divieto di indagini su opinioni e fatti non rilevanti nella selezione del personale | Art. 8 L. 300/1970 | R |
| G.4 | Verifica dell'applicabilità della disciplina whistleblowing (obbligatoria per gli enti privati con almeno 50 lavoratori subordinati nell'ultimo anno o dotati di modello 231) e, se applicabile, attivazione del canale interno e relativa informativa | D.Lgs. 24/2023 | P3 |
| G.5 | Valutazione dell'adozione di un modello di organizzazione, gestione e controllo ex D.Lgs. 231/2001, anche in ragione del finanziamento pubblico e dei reati in materia di erogazioni pubbliche | D.Lgs. 231/2001 | P3 |
H. Ospitalità, pubblica sicurezza e adempimenti settoriali
| # | Adempimento | Riferimento | Priorità |
|---|
| H.1 | Qualificazione giuridica dei rapporti con i residenti (contratto di locazione a uso abitativo/transitorio ex L. 431/1998 e D.M. attuativi, contratto di ospitalità, servizi accessori), da cui dipende l'applicabilità degli obblighi ricettivi: si raccomanda un parere formale interno, perché la qualificazione determina gli adempimenti H.2-H.6 | L. 431/1998; D.Lgs. 112/2017; normativa regionale toscana | P1 |
| H.2 | Ove ricorra l'esercizio di attività ricettiva o l'ospitalità a titolo oneroso rilevante ex art. 109 TULPS: identificazione degli ospiti e comunicazione dei dati all'autorità di pubblica sicurezza tramite Alloggiati Web entro 24 ore dall'arrivo (6 ore per soggiorni inferiori alle 24 ore) | Art. 109 R.D. 773/1931; D.M. Interno 7 gennaio 2013 e 16 settembre 2021 | P2 |
| H.3 | Modalità di identificazione: il Consiglio di Stato, con sentenza n. 9101 del 21 novembre 2025, ha confermato l'obbligo di identificazione "de visu", ritenendo non conforme il self check-in "cieco" (invio di codici e key box senza verifica dell'identità), ma ammettendo la verifica in tempo reale a distanza (videochiamata o riconoscimento con controllo di liveness). Le procedure di check-in della residenza devono essere progettate coerentemente | Cons. Stato, sez. III, n. 9101/2025; circolare Min. Interno 18 novembre 2024 | P2 |
| H.4 | Divieto di archiviazione delle copie dei documenti di identità oltre il tempo strettamente strumentale, cancellazione/distruzione dopo la ricevuta, conservazione della sola ricevuta per cinque anni, istruzioni scritte al personale, revisione dei contratti con i fornitori tecnologici e verifica che scanner, PMS e app non conservino immagini dei documenti | Nota Garante 29 aprile 2026, doc. web 10244289 | P1 |
| H.5 | Comunicazione di ospitalità all'autorità locale di pubblica sicurezza per l'alloggio concesso a cittadini stranieri extra UE, entro 48 ore, anche a titolo gratuito: adempimento rilevante per gli studenti internazionali e per gli ospiti dei residenti | Art. 7 D.Lgs. 286/1998 | P2 |
| H.6 | Se e nella misura in cui siano svolte attività di ostello/foresteria o locazione breve, anche tramite piattaforme: richiesta del CIN sulla Banca Dati Strutture Ricettive del Ministero del Turismo ed esposizione negli annunci; verifica degli obblighi di condivisione dati previsti dal Regolamento (UE) 2024/1028, pienamente applicabile dal 20 maggio 2026 | Art. 13-ter D.L. 145/2023; Reg. (UE) 2024/1028 | P3 |
| H.7 | Registrazione dei contratti di locazione e adempimenti fiscali; regolamento della residenza e informativa contrattuale trasparente su cauzioni, servizi all inclusive, penali e recesso | T.U.R.; Codice del consumo | P2 |
| H.8 | Regolamento della residenza con sezione dedicata a riservatezza, uso delle immagini (eventi, social), registrazione degli ospiti tramite app, uso degli spazi comuni e videosorveglianza | Artt. 5, 13 GDPR | P2 |
| H.9 | Gestione delle liberatorie per immagini e riprese in occasione di eventi e per i contenuti social, con base giuridica consensuale e possibilità di revoca | Artt. 6, 7 GDPR; artt. 96-97 L. 633/1941 | P3 |
I. Adempimenti connessi al finanziamento PNRR
| # | Adempimento | Riferimento | Priorità |
|---|
| I.1 | Convenzione con l'organismo regionalmente competente per il diritto allo studio, da sottoscrivere e trasmettere a CDP prima della messa in esercizio della residenza | Avviso D.M. 481/2024, art. 10, commi 4 e 5 | P1 |
| I.2 | Definizione dei ruoli privacy nei flussi verso MUR, CDP e organismo regionale (titolarità autonoma dei soggetti pubblici; base giuridica dell'obbligo legale) e relativa informativa agli studenti | Artt. 6.1 lett. c) ed e), 13 GDPR | P2 |
| I.3 | Conservazione della documentazione amministrativa e dei dati necessari a rendicontazione, monitoraggio, controlli e audit, con misure di sicurezza e limitazione degli accessi, per i termini previsti dalla normativa di attuazione del Piano | D.M. 481/2024; normativa europea sui fondi | P2 |
| I.4 | Verifica di coerenza tra le informazioni pubblicate sul sito (prezzi, requisiti, riduzioni per merito, posti riservati) e gli obblighi assunti in convenzione | Avviso D.M. 481/2024 | P2 |
| I.5 | Bilancio sociale e obblighi pubblicitari propri dell'impresa sociale, con attenzione a non diffondere dati personali non necessari | Art. 9 D.Lgs. 112/2017 | P3 |
J. Ulteriori adempimenti relativi allo spazio digitale
| # | Adempimento | Riferimento | Priorità |
|---|
| J.1 | Integrazione del footer con sede, ufficio del registro delle imprese, numero di iscrizione, capitale versato e indicazione dell'unico socio; uso della locuzione "impresa sociale" negli atti e nella corrispondenza | Art. 2250 c.c.; art. 6 D.Lgs. 112/2017 | P1 |
| J.2 | Pubblicazione delle condizioni generali e delle informazioni precontrattuali per la prenotazione a distanza, con diritto di recesso ove applicabile | D.Lgs. 70/2003; Codice del consumo | P2 |
| J.3 | Accessibilità digitale: verifica di conformità del sito e dell'app ai requisiti di accessibilità e predisposizione della relativa dichiarazione | D.Lgs. 82/2022 (obblighi operativi dal 28 giugno 2025) | P3 |
| J.4 | Definizione della politica di sicurezza dell'app KIN.S (autenticazione, permessi richiesti, dati raccolti, privacy by default, informativa negli store) | Artt. 25, 32 GDPR | P2 |
| J.5 | Se sono introdotti assistenti virtuali o sistemi di IA per la selezione delle candidature o l'assistenza agli utenti: valutazione della classificazione ai sensi dell'AI Act, obblighi di trasparenza e alfabetizzazione del personale in materia di IA, già efficace | Reg. (UE) 2024/1689, artt. 4 e 50; L. 132/2025 | P3 |
| J.6 | Verifica periodica degli strumenti di tracciamento presenti sul Sito e aggiornamento della Cookie Policy | Provv. Garante 231/2021 | R |
Parte III — Sintesi delle azioni a brevissimo termine
- Pubblicare su entrambi i domini l'informativa privacy (doc. 1) e la Cookie Policy (doc. 2), sostituendo i link # del footer.
- Attivare una CMP con blocco preventivo degli script non tecnici e click-to-load per video e mappe; erogare i caratteri tipografici localmente; disattivare il servizio di geolocalizzazione da IP se non necessario.
- Riprogettare i moduli "Contatti" e "Candidati" con link all'informativa e consensi separati; attivare il registro dei consensi.
- Sottoscrivere gli accordi ex art. 28 GDPR con agenzia, piattaforma del sito, CRM e hosting, con acquisizione delle garanzie per i trasferimenti extra SEE.
- Avviare registro dei trattamenti, DPIA videosorveglianza/accessi e, se necessario, la procedura ex art. 4 L. 300/1970 presso l'Ispettorato del lavoro: sono attività che richiedono tempi tecnici incompatibili con l'imminenza dell'apertura se avviate più tardi.
- Definire con parere formale la qualificazione dei rapporti con i residenti, da cui dipendono gli adempimenti di pubblica sicurezza, e progettare coerentemente il check-in.
- Integrare il footer con le indicazioni societarie obbligatorie e sottoscrivere la convenzione con l'organismo regionale per il diritto allo studio prima della messa in esercizio.
Fonti
- Garante per la protezione dei dati personali, Nota di chiarimento in materia di trattamento dei documenti di identità degli ospiti di esercizi alberghieri o di altre strutture ricettive, 29 aprile 2026, doc. web n. 10244289 — https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10244289
- Garante per la protezione dei dati personali, Videosorveglianza (temi e modello semplificato di cartello) — https://www.garanteprivacy.it/temi/videosorveglianza
- Garante per la protezione dei dati personali, Provvedimento in materia di videosorveglianza, 8 aprile 2010, doc. web n. 1712680 — https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/1712680
- Garante per la protezione dei dati personali, Documento di indirizzo. Programmi e servizi informatici di gestione della posta elettronica nel contesto lavorativo e trattamento dei metadati, provv. n. 364 del 6 giugno 2024, doc. web n. 10026277 — https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10026277
- Garante per la protezione dei dati personali, provv. n. 243 del 29 aprile 2025 (prima applicazione sanzionatoria in materia di metadati), doc. web n. 10134221 — https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/10134221
- Consiglio di Stato, sez. III, sent. n. 9101 del 21 novembre 2025, in materia di identificazione "de visu" degli ospiti — sintesi in Milano Finanza, 21 novembre 2025 — https://www.milanofinanza.it/news/affitti-brevi-il-consiglio-di-stato-ribalta-la-sentenza-del-tar-obbligatorio-il-riconoscimento-de-202511211349536586 — e Il Sole 24 Ore — https://www.ilsole24ore.com/art/affitti-brevi-consiglio-stato-conferma-divieto-self-check-in-AH0w2psD
- EDPB, Guidelines 1/2024 on processing of personal data based on legitimate interest — https://www.edpb.europa.eu/system/files/2024-10/edpb_guidelines_202401_legitimateinterest_en.pdf
- EDPB-EDPS, Joint Opinion 2/2026 on the Digital Omnibus, 10 febbraio 2026 — https://www.edpb.europa.eu/system/files/documents/2026-02/edpb_edps_jointopinion_202602_digitalomnibus_en.pdf
- Parlamento europeo, The Digital Omnibus Regulation Proposal — Legislative Train Schedule, aggiornato al 20 giugno 2026 — https://www.europarl.europa.eu/legislative-train/theme-a-new-plan-for-europe-s-sustainable-prosperity-and-competitiveness/file-digital-package
- Stato dell'iter del Digital Omnibus (ramo IA pubblicato il 24 luglio 2026, in vigore il 27 luglio 2026; ramo data acquis in negoziato) — https://www.01net.it/giulia-stancampiano-iubenda-digital-omnibus-cookie-banner/ e https://www.pmi.it/impresa/normativa/481877/gdpr-addio-arriva-il-digital-omnibus.html
- Regolamento (UE) 2024/1028 in materia di raccolta e condivisione dei dati sulle locazioni brevi — https://eur-lex.europa.eu/eli/reg/2024/1028/oj/eng — e applicabilità dal 20 maggio 2026 — https://www.pmi.it/impresa/normativa/494492/affitti-brevi-piattaforme-obblighi-ue.html
- Ministero del Turismo, FAQ Banca Dati Strutture Ricettive (BDSR) e CIN — https://www.ministeroturismo.gov.it/faq-banca-dati-strutture-ricettive-bdsr/
- MUR, Decreto Ministeriale n. 481 del 26 febbraio 2024 (Riforma 1.7 PNRR — alloggi per gli studenti) — https://www.mur.gov.it/sites/default/files/2024-02/Decreto%20Ministeriale%20n.%20481%20del%2026-02-2024.pdf
- Cassa Depositi e Prestiti, FAQ Bando studentati PNRR (obbligo di convenzione con l'organismo regionale per il diritto allo studio prima della messa in esercizio) — https://www.cdp.it/sitointernet/it/bando_studentati_pnrr_faq.page
- Polizia di Stato, Dichiarazione di ospitalità — art. 7 D.Lgs. 286/1998 — https://questure.poliziadistato.it/it/ReggioCalabria/articolo/914682b03753f3ad189065616
- AGID, European Accessibility Act — linee guida e ambito di applicazione — https://www.agid.gov.it/en/node/326
- Legge 23 settembre 2025, n. 132, in materia di intelligenza artificiale — https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:legge:2025-09-23;132
- Scadenze AI Act e obblighi per le imprese dal 2 agosto 2026 — https://www.certifico.com/full-plus/ai-act-obblighi-per-le-imprese-dal-02-agosto-2026
- Sito oggetto di ricognizione: https://kinslivingcampus.com (pagine home, /chi-siamo, /faq, /contatti, /candidati) e https://kinslivingcampus.it
Il presente memorandum ha natura di documento di lavoro e non sostituisce le verifiche tecniche sui sistemi né la valutazione, da svolgersi in concreto, della qualificazione giuridica dei rapporti con i residenti, da cui dipende una parte significativa degli adempimenti indicati.