Protezione dei dati
Informativa sulla privacy
Quali dati raccogliamo quando acquisti un biglietto o ci scrivi, perché, per quanto tempo li conserviamo, chi li vede e come eserciti i tuoi diritti.
Chi siamo
Il titolare del trattamento dei tuoi dati è Lu-Na sh.p.k. (Luna Travel), NIPT K31412087P, con sede in Rruga e Durrësit 75, Tiranë, Albania.
Per qualsiasi questione relativa ai tuoi dati: info@luna.al.
Non abbiamo designato un responsabile della protezione dei dati. Le richieste relative ai dati sono gestite direttamente dal nostro ufficio.
Applichiamo la legge n. 124/2024 “Sulla protezione dei dati personali” e, quando serviamo persone che si trovano nell'Unione europea, il Regolamento (UE) 2016/679 (GDPR).
Cosa raccogliamo e perché
Quando acquisti un biglietto. Per ogni passeggero: nome e cognome, email e telefono. Per l'ordine: la linea, la data e l'ora del viaggio, il ritorno se lo scegli, il numero di posti, il prezzo e la lingua del sito. Li utilizziamo per emettere il biglietto nominativo, per inviartelo, per controllarlo sul veicolo e per avvisarti quando cambia qualcosa nel viaggio. Il nome, il cognome, l'email e il telefono sono obbligatori: senza di essi il biglietto non può essere emesso. Usiamo il telefono per contattarti in caso di modifiche o problemi con il viaggio. Base giuridica: esecuzione del contratto di viaggio e, per le registrazioni delle vendite, obbligo legale in materia contabile.
Quando acquisti per altre persone. I dati degli altri passeggeri ce li fornisci tu. Fornisci solo dati che hai il diritto di condividere e informa queste persone di questa politica. Ogni passeggero con un'email diversa da quella dell'acquirente riceve via email solo il proprio biglietto. Base giuridica: esecuzione del contratto di viaggio.
Riepilogo del cliente. A partire dagli ordini, il sistema conserva per ogni acquirente, in base all'email, un riepilogo con nome, telefono, lingua, numero e valore degli ordini, affinché l'ufficio possa vedere lo storico quando lo contatti. Base giuridica: legittimo interesse al servizio clienti.
Al momento dell'ordine. L'indirizzo IP e i dati del browser, come misura contro le frodi e gli abusi. Dall'IP ricaviamo il paese tramite un database che si trova sul nostro server, senza inviare l'IP a nessuno. L'IP e il browser vengono cancellati automaticamente dall'ordine dopo 90 giorni; il paese resta associato all'ordine. Base giuridica: legittimo interesse alla prevenzione delle frodi.
Quando il biglietto viene scansionato. L'ora della scansione, il dipendente che lo ha scansionato e il veicolo. Questa è la prova che il viaggio è stato effettuato. Base giuridica: esecuzione del contratto di viaggio.
Quando chiedi un annullamento o un rimborso. Il motivo che scegli, la spiegazione che scrivi e l'indirizzo IP della richiesta. Il motivo viene conservato con l'ordine, affinché la decisione dell'ufficio sia tracciabile; l'IP viene cancellato automaticamente dopo 90 giorni. Base giuridica: esecuzione del contratto e obbligo legale in materia contabile per i rimborsi.
Quando invii una richiesta di trasferimento. Il tipo di trasferimento, la partenza e l'arrivo, le date, il numero di passeggeri, i bagagli, il nome e il cognome, il telefono, l'email, il metodo di contatto preferito e le tue note. Il nome, il cognome, il telefono e l'email sono obbligatori. La richiesta viene inviata all'ufficio via email, affinché possa farti un preventivo. Base giuridica: misure precontrattuali adottate su tua richiesta.
Quando ci scrivi dalla pagina dei contatti. Il nome, il cognome, l'email, il telefono, l'oggetto e il messaggio. Il nome, il cognome, l'email e il telefono sono obbligatori. Il messaggio viene inviato all'ufficio via email, affinché possa risponderti. Base giuridica: legittimo interesse a rispondere alle tue domande.
Statistiche delle visite. Per ogni pagina aperta contiamo la pagina, la lingua, il paese, il tipo di dispositivo e la pagina di provenienza (ad es. un motore di ricerca). Questi numeri sono conservati come totali per giorno e per ora, senza indirizzo IP, senza cookie e senza identificativi. L'elenco degli indirizzi IP che conserviamo per la sicurezza è descritto al punto successivo. Base giuridica: legittimo interesse a migliorare il sito.
Registri del server. Il server del sito registra ogni richiesta con l'indirizzo IP, l'indirizzo della pagina, il browser e l'ora. Per ogni indirizzo IP che apre il sito conserviamo anche quante pagine ha aperto ogni giorno, il paese, il tipo di dispositivo, l'ultima pagina e l'ora. I registri degli errori possono contenere l'indirizzo IP o l'email del destinatario di un'email non inviata. Base giuridica: legittimo interesse alla sicurezza e alla manutenzione del servizio.
Per il pagamento con carta, vedi la sezione Pagamento con carta e POK.
Pagamento con carta e POK
Il numero completo della carta e il codice CVC non arrivano mai sul nostro server. Il modulo della carta è visualizzato all'interno della nostra pagina di pagamento, ma i dati della carta vengono acquisiti dal software di pagamento di POK che funziona nel tuo browser: li cifra lì e li invia direttamente a POK. Il pagamento può richiedere la verifica 3-D Secure della banca che ha emesso la carta.
Nel modulo inserisci il numero, la data di scadenza e il CVC della carta, il nome sulla carta e il paese della carta; per le carte degli Stati Uniti e del Canada anche il codice postale e lo stato federale. A POK vengono inoltre trasmessi l'importo, la valuta, la descrizione dell'ordine, il nome e l'email dell'acquirente, nonché i dati tecnici del browser (dimensioni dello schermo, fuso orario, lingua) richiesti dalla verifica della carta.
Da POK riceviamo e conserviamo con l'ordine: lo stato del pagamento, l'identificativo della transazione e il numero di riferimento, il marchio e il tipo della carta, le ultime quattro cifre, il nome sulla carta e i dati di fatturazione che POK ci restituisce. Li utilizziamo per confermare il pagamento, per i rimborsi e per la contabilità. Base giuridica: esecuzione del contratto e obbligo legale in materia contabile.
Durante il pagamento, il software di POK carica nel tuo browser anche servizi che POK utilizza per la prevenzione delle frodi e la verifica della carta: ThreatMetrix, che crea un'impronta del dispositivo, e Cardinal Commerce per 3-D Secure. La pagina di verifica della tua banca può aprirsi all'interno della finestra di pagamento. Questi servizi ricevono l'indirizzo IP e dati tecnici del tuo dispositivo.
Per i dati che raccoglie durante il pagamento, POK è un titolare autonomo del trattamento e applica la propria politica. I suoi punti principali, che ti riportiamo per comodità, sono:
- Chi è: RPAY sh.p.k., NIPT M11328018F, con denominazione commerciale POK, istituto di moneta elettronica autorizzato dalla Banca d'Albania (licenza n. 50 del 9.9.2021), Rruga “Frang Bardhi”, Godina Kristal Center, piano 2, ingresso 33, Tiranë.
- Cosa raccoglie: i dati della carta o del conto, i dati della transazione, l'identificativo del dispositivo, l'indirizzo IP e segnali di sicurezza; per gli utenti con conto POK anche dati di identificazione.
- Perché: per eseguire il pagamento, per la prevenzione delle frodi, per gli obblighi legali in materia di antiriciclaggio, per l'assistenza clienti, per la sicurezza, per analisi tecniche e, se lo scegli, per il marketing.
- Base giuridica: esecuzione del contratto, obblighi legali, legittimo interesse e, ove richiesto, consenso.
- Condivisi con: processori di pagamento e partner delle carte, circuiti di carte e banche, fornitori di verifica dell'identità e di controllo delle sanzioni, fornitori di hosting e cloud, Google Tag Manager, gli esercenti e le autorità di regolamentazione, tra cui la Banca d'Albania e il Commissario per il Diritto all'Informazione e la Protezione dei Dati Personali.
- Fuori dall'Albania: può trasferirli verso paesi dello Spazio economico europeo o verso altri paesi, con garanzie che, secondo la sua politica, possono includere decisioni di adeguatezza, clausole contrattuali tipo o equivalenti e misure tecniche.
- Quanto tempo: per il tempo necessario alla finalità e per quello richiesto dalle leggi che applica.
- Cookie: POK dichiara di non utilizzare cookie sul proprio sito e nella propria app e di poter utilizzare Google Tag Manager per tag tecnici.
- Contatto per la privacy: Akil Rajdho, Responsabile della sicurezza delle informazioni e contatto per la privacy, arajdho@rpay.ai, +355 68 606 0063.
Testo completo e aggiornato di POK: pokpay.io/privacy-policy. Se il nostro riepilogo differisce dal testo di POK, prevale il testo di POK.
Le email che ti inviamo
Solo email relative al tuo ordine o alla tua richiesta: il biglietto con il codice QR (come PDF e come immagine), la conferma della richiesta di annullamento e dell'annullamento, la nuova data quando l'ufficio sposta il viaggio e la risposta dell'ufficio. Non inviamo pubblicità o newsletter e non diamo il tuo indirizzo a nessuno.
Le email automatiche vengono inviate da noreply@luna.al tramite il nostro server di posta. Se l'invio non riesce, il sistema effettua fino a 8 tentativi in totale, nell'arco di circa 11 ore. La copia dell'email viene cancellata 30 giorni dopo l'invio, oppure 30 giorni dopo la creazione se non è possibile inviarla; gli allegati vengono cancellati non appena l'email viene inviata.
Chi vede i dati
Le richieste di rimborso, le richieste di trasferimento, i messaggi di contatto e le notifiche di pagamenti con problemi vengono inviati via email al nostro ufficio.
Responsabili del trattamento per nostro conto: Hetzner Online GmbH, che fornisce il server su cui funziona il sito ed è conservato il database, e il fornitore di hosting della posta elettronica di luna.al. Essi trattano i dati solo per fornirci questi servizi.
Titolari autonomi del trattamento: POK per il pagamento, Google quando viene visualizzata la mappa e WhatsApp quando ci scrivi lì, ciascuno secondo la propria politica.
Le autorità pubbliche, come l'amministrazione fiscale, i tribunali o la polizia, ricevono dati solo quando lo richiede la legge. Non vendiamo i tuoi dati e non li forniamo a terzi per le loro finalità.
Dove sono conservati i dati
Il sito, il database, le copie di backup e il server di posta elettronica si trovano in data center in Germania, nell'Unione europea. Ai sensi della legge n. 124/2024 e della Decisione del Commissario n. 01 del 30.04.2025, gli Stati dell'Unione europea hanno un livello adeguato di protezione, pertanto questo trasferimento non richiede un'autorizzazione specifica.
POK e Google possono trasferire fuori dall'Albania i dati che raccolgono essi stessi, secondo le proprie politiche.
Per quanto li conserviamo
| Dati | Base giuridica | Durata |
|---|---|---|
| Ordini, biglietti, pagamenti, rimborsi e scansioni, insieme al nome, all'email e al telefono dei passeggeri | Esecuzione del contratto e obblighi contabili | 10 anni dopo la chiusura del periodo contabile (legge n. 25/2018, articolo 8) |
| Riepilogo del cliente | Legittimo interesse: servizio clienti | Finché sono conservati i suoi ordini |
| Ordini non pagati | Misure precontrattuali | Cancellati automaticamente 5–10 minuti dopo la scadenza, se non c'è un pagamento in corso |
| Indirizzo IP e browser nell'ordine, nelle richieste di annullamento e nell'elenco delle visite | Legittimo interesse: prevenzione delle frodi e sicurezza | 90 giorni, poi cancellati automaticamente |
| Copie delle email nella coda di invio, incluse le richieste di trasferimento e i messaggi di contatto | Esecuzione del contratto; misure precontrattuali; legittimo interesse | 30 giorni dopo l'invio, oppure 30 giorni dopo la creazione se non è possibile inviarle |
| Richieste e messaggi nella casella di posta dell'ufficio | Misure precontrattuali; legittimo interesse | Per la durata della comunicazione; se viene concluso un contratto, quanto i documenti contabili |
| Registro degli errori dell'applicazione | Legittimo interesse: sicurezza e manutenzione | 30 giorni |
| Registro di sistema del server | Legittimo interesse: sicurezza e manutenzione | Fino a 90 giorni |
| Registro delle richieste del server web (IP, pagina, browser, ora) | Legittimo interesse: sicurezza | Fino a 53 giorni |
| Contatori anti-abuso per indirizzo IP | Legittimo interesse: sicurezza | Cancellati circa 24 ore dopo la scadenza del limite |
| Copie di backup del database | Legittimo interesse: continuità del servizio | Fino a 7 giorni; un dato cancellato scompare anche dalle copie entro questo termine |
| Statistiche delle visite | Legittimo interesse; non contengono dati personali | Come totali numerici, senza scadenza |
Ordini, biglietti, pagamenti, rimborsi e scansioni, insieme al nome, all'email e al telefono dei passeggeri
Base giuridicaEsecuzione del contratto e obblighi contabiliDurata10 anni dopo la chiusura del periodo contabile (legge n. 25/2018, articolo 8)Riepilogo del cliente
Base giuridicaLegittimo interesse: servizio clientiDurataFinché sono conservati i suoi ordiniOrdini non pagati
Base giuridicaMisure precontrattualiDurataCancellati automaticamente 5–10 minuti dopo la scadenza, se non c'è un pagamento in corsoIndirizzo IP e browser nell'ordine, nelle richieste di annullamento e nell'elenco delle visite
Base giuridicaLegittimo interesse: prevenzione delle frodi e sicurezzaDurata90 giorni, poi cancellati automaticamenteCopie delle email nella coda di invio, incluse le richieste di trasferimento e i messaggi di contatto
Base giuridicaEsecuzione del contratto; misure precontrattuali; legittimo interesseDurata30 giorni dopo l'invio, oppure 30 giorni dopo la creazione se non è possibile inviarleRichieste e messaggi nella casella di posta dell'ufficio
Base giuridicaMisure precontrattuali; legittimo interesseDurataPer la durata della comunicazione; se viene concluso un contratto, quanto i documenti contabiliRegistro degli errori dell'applicazione
Base giuridicaLegittimo interesse: sicurezza e manutenzioneDurata30 giorniRegistro di sistema del server
Base giuridicaLegittimo interesse: sicurezza e manutenzioneDurataFino a 90 giorniRegistro delle richieste del server web (IP, pagina, browser, ora)
Base giuridicaLegittimo interesse: sicurezzaDurataFino a 53 giorniContatori anti-abuso per indirizzo IP
Base giuridicaLegittimo interesse: sicurezzaDurataCancellati circa 24 ore dopo la scadenza del limiteCopie di backup del database
Base giuridicaLegittimo interesse: continuità del servizioDurataFino a 7 giorni; un dato cancellato scompare anche dalle copie entro questo termineStatistiche delle visite
Base giuridicaLegittimo interesse; non contengono dati personaliDurataCome totali numerici, senza scadenza
Controlli automatici
Non prendiamo decisioni basate unicamente sul trattamento automatizzato che producano effetti giuridici che ti riguardano o che incidano in modo analogo significativamente sulla tua persona, e non effettuiamo profilazione.
Per sicurezza, il sistema limita automaticamente il numero di ordini dallo stesso indirizzo IP e il numero di tentativi con carta per lo stesso ordine; raggiunto il limite, il pagamento con carta per quell'ordine viene chiuso. POK e la tua banca possono rifiutare un pagamento in base ai propri controlli. Se ritieni di essere stato bloccato per errore, scrivici e l'ufficio esamina il caso.
Minori
Non raccogliamo l'età o la data di nascita dei passeggeri. Quando acquisti un biglietto per un minore, i suoi dati ce li fornisci tu, in qualità di genitore, tutore o adulto che acquista a suo nome. Per il suo biglietto puoi usare la tua email.
I tuoi diritti
Ai sensi della legge n. 124/2024 hai diritto:
- Informazione: a sapere come vengono trattati i tuoi dati, come spiegato in questa pagina.
- Accesso: a ricevere una copia dei tuoi dati. La prima copia è gratuita.
- Rettifica: a rettificare dati inesatti o incompleti.
- Cancellazione: a chiedere la cancellazione dei dati quando non esiste più un motivo giuridico per conservarli.
- Limitazione: a chiedere che i dati siano conservati ma non utilizzati, ad es. mentre se ne verifica l'esattezza.
- Portabilità: a ricevere i dati che ci hai fornito in un formato elettronico di uso comune oppure, se tecnicamente possibile, a che li trasmettiamo direttamente a un altro titolare del trattamento.
- Processo decisionale automatizzato: a non essere sottoposto a una decisione basata unicamente sul trattamento automatizzato che produca effetti giuridici che ti riguardano o che incida in modo analogo significativamente sulla tua persona.
- Revoca del consenso: quando un trattamento si basa sul tuo consenso, a revocarlo in qualsiasi momento, senza pregiudicare il trattamento effettuato in precedenza.
Diritto di opposizione. Quando trattiamo dati sulla base del legittimo interesse (sicurezza, prevenzione delle frodi, statistiche, riepilogo del cliente, risposta ai messaggi), puoi opporti in qualsiasi momento, per motivi connessi alla tua situazione particolare. Interrompiamo il trattamento, salvo che esistano motivi legittimi cogenti che prevalgono sui tuoi interessi, diritti e libertà, oppure che il trattamento sia necessario per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria. Non utilizziamo i tuoi dati per il marketing diretto.
Come esercitarli. Scrivi a info@luna.al. Per proteggere i tuoi dati, potremmo chiederti di scrivere dall'email dell'ordine o di indicare il codice dell'ordine. Rispondiamo gratuitamente entro 30 giorni. Quando la richiesta è complessa o abbiamo molte richieste, il termine può essere prorogato fino a 60 giorni e te ne informiamo, indicandone i motivi, entro i primi 30 giorni.
Quando chiedi la cancellazione, i dati degli ordini che la legge contabile ci obbliga a conservare non vengono cancellati prima del termine di 10 anni. Fino ad allora li conserviamo solo per questo obbligo e non li utilizziamo per nient'altro.
Reclamo. Hai il diritto di presentare reclamo, gratuitamente, al Commissario per il Diritto all'Informazione e la Protezione dei Dati Personali: Rr. “Abdi Toptani”, Nd. 5, 1001 Tiranë; tel. +355 42 23 7200; numero verde 0800 2050; info@idp.al; idp.al. Puoi rivolgerti anche al tribunale. Se ti trovi nell'Unione europea, puoi presentare reclamo anche all'autorità per la protezione dei dati del tuo Stato.
Sicurezza
La connessione al sito è crittografata. Il codice QR del biglietto contiene una firma crittografica che il server verifica a ogni scansione, pertanto il biglietto non può essere falsificato.
Se si verifica una violazione dei dati personali che mette a rischio i tuoi diritti, informiamo il Commissario entro 72 ore dal momento in cui ne veniamo a conoscenza, come richiesto dall'articolo 29 della legge n. 124/2024, e informiamo te quando la legge lo richiede.
Modifiche a questa politica
Quando cambia il modo in cui trattiamo i dati, aggiorniamo questa pagina e la data in cima alla pagina. La versione pubblicata qui è quella in vigore.
Per le condizioni di viaggio e la cancellazione, vedere termini e condizioni.

