Holli Privacy Policy
Document Owner: Holli-Daytickets B.V.
Version: 2.7
Effective Date: 15 July 2026
Last Updated: 15 July 2026
Review Date: July 2027
1. Introduction
Holli-Daytickets B.V. ("Holli", "we", "our") explains in this Privacy Policy how we collect, use, store, share and protect your personal data when you use our websites, mobile applications, customer support services and any other services we operate.
We process personal data in accordance with the General Data Protection Regulation (EU) 2016/679 ("GDPR"), applicable national privacy legislation, ePrivacy rules, and—where applicable—the requirements of the EU Digital Services Act ("DSA").
We apply the principles of lawfulness, fairness, transparency, purpose limitation, data minimisation, accuracy, storage limitation, integrity, confidentiality, and accountability.
Where applicable, we comply with the transparency requirements of the EU Digital Services Act (DSA).
We use automated systems and analytics technologies for platform functionality, personalisation and service notifications. These systems do not involve high-risk AI and do not produce legal or significant effects on users.
2. Data Controller
Data Controller: Holli-Daytickets B.V. Address: Noordelijke Parallelweg, Arnhem, The Netherlands Email: info@tickets-tours.com
We are not legally required to appoint a Data Protection Officer (DPO).
3. Scope
This Privacy Policy applies to all users of the Holli websites, mobile applications, customer support services and any other services operated by Holli-Daytickets B.V.
4. Definitions
- Personal Data — Any information relating to an identified or identifiable natural person.
- Processing — Any operation performed on personal data, such as collection, storage, use, disclosure or deletion.
- Data Controller — The entity determining the purposes and means of processing personal data.
- Data Processor — A third party processing personal data on behalf of the controller.
- Recipient — Any person or organisation to whom personal data is disclosed.
- User — Any individual using our services.
- Account — A registered user profile within our platform.
- Partner — External providers involved in ticket fulfilment or related services.
- Services — Our websites, mobile applications and related offerings.
- Consent — A freely given, specific, informed and unambiguous indication of a user’s wishes.
- Legitimate Interest — A lawful basis for processing where our interests do not override user rights.
- Profiling — Automated processing to evaluate personal aspects of a user.
- Automated Decision-Making — Decisions made solely by automated means without human involvement.
- EEA — The European Economic Area.
- Supervisory Authority — The independent public authority responsible for monitoring GDPR compliance.
5. Personal Data We Collect
5.1 Personal Data Categories
| Kategorie | Examples | Purpose | Legal Basis |
|---|---|---|---|
| Identity | Name | Bookings | Contract |
| Kontakt | Email, phone | Communication | Contract |
| Bookings | Reservations | Service delivery | Contract |
| Payments | Transaction reference | Payment processing | Contract / Legal obligation |
| Technical | IP address, device info | Security | Legitimate interest |
| Analytics | Anonymous or pseudonymised usage statistics | Improve platform | Consent / Legitimate interest |
| Standort | GPS | Nearby attractions | Consent |
| Customer Support | Emails, chat | Unterstützung | Contract |
| Marketing Preferences | Newsletter consent | Marketing | Consent |
| Preferences | Language, currency, favourite attractions | Personalisation | Legitimate Interest / Consent |
6. How We Collect Data
Data is collected:
- Directly from you
- Automatically via our platforms
- Through analytics technologies
- Through push notification services
- Through location permissions
- Through booking partners
- Through payment providers
- Through customer support channels
7. Legal Bases for Processing
Processing is based on:
- Performance of a contract
- Compliance with a legal obligation
- Legitimate interests
- Consent (where required)
Where applicable, certain processing activities are carried out in compliance with transparency obligations under the EU Digital Services Act (DSA).
8. How We Use Your Personal Data
We use your data to:
- Provide and improve services
- Manage accounts and bookings
- Process payments
- Personalise content and recommendations
- Detect, investigate and prevent fraud, abuse and unauthorised access
- Provide customer support
- Send service updates and marketing (where permitted)
- Comply with legal obligations
- Establish, exercise or defend legal claims
We never sell personal data.
9. Automated Decision-Making & Profiling
We do not use automated decision-making that produces legal or significant effects.
Limited profiling may occur for personalisation.
10. Cookies & Tracking Technologies
We use the following types of cookies:
- Essential Cookies — Required for core functionality and cannot be disabled.
- Functional Cookies — Enhance user experience.
- Analytics Cookies — Measure usage and improve the platform.
- Marketing Cookies — Used only where consent has been provided.
- Session Cookies — Active only during your session.
- Persistent Cookies — Stored for a defined period.
You can withdraw your consent at any time through our cookie preferences or your browser settings.
11. Third-Party Providers
11.1 Providers Overview
| Provider | Service | Purpose | Primary Processing Region |
|---|---|---|---|
| Google Firebase Analytics | Analytics | Usage statistics | Global |
| Google Firebase Cloud Messaging | Push notifications | Messaging | Global |
| Mollie Payments | Payment processing | Payment processing | EU |
| Tiqets | Ticket fulfilment | Booking partner | EU |
| GetYourGuide | Ticket fulfilment | Booking partner | EU |
| Viator | Ticket fulfilment | Booking partner | Global |
| Musement | Ticket fulfilment | Booking partner | EU |
Please consult the privacy notice of each provider on its official website.
The providers listed above may change from time to time. We will update this Privacy Policy where such changes materially affect the processing of your personal data.
We may share personal data with law enforcement or regulatory authorities where required by applicable law.
12. Hosting & Infrastructure
We aim to host personal data within the European Economic Area (EEA) wherever possible.
Where processing takes place outside the EEA, appropriate safeguards such as Standard Contractual Clauses (SCCs) are implemented.
Where appropriate, we may also rely on the EU-U.S. Data Privacy Framework for certified organisations.
13. International Data Transfers
Where data is transferred outside the EEA, we use:
- Standard Contractual Clauses (SCCs)
- Adequacy decisions
- Other lawful mechanisms
- EU-U.S. Data Privacy Framework (where applicable)
14. Data Retention
14.1 Retention Schedule
| Data Type | Retention Period |
|---|---|
| Konto | Until deletion + up to 30 days |
| Bookings | 7 years where legally required |
| Customer support | 2 years |
| Analytics | Configured retention (e.g., up to 14 months) |
| Marketing | Until consent withdrawn |
| Security logs | Up to 12 months |
We may retain personal data for longer where required to establish, exercise or defend legal claims.
After retention periods expire, data is deleted or anonymised.
15. Security Measures
We implement industry-standard security measures, including:
- Encryption of data in transit using TLS
- Encryption of sensitive data at rest where appropriate
- Role-based access controls
- Multi-factor authentication for administrative systems where applicable
- Logging and monitoring
- Regular security assessments
- Secure software development practices
- Backup and disaster recovery procedures
- Access to personal data is restricted to authorised personnel who require such access to perform their duties
- We regularly review our technical and organisational security measures to ensure they remain appropriate to current risks
Despite our security measures, no method of transmission over the Internet or electronic storage can be guaranteed to be 100% secure.
We apply Privacy by Design and Privacy by Default across our systems.
16. Data Minimisation
We collect only the personal data necessary for the purposes described in this Privacy Policy.
We regularly review the personal data we process to ensure that only data necessary for the stated purposes is collected and retained.
17. Accuracy of Personal Data
We encourage users to keep their information up to date.
If you believe any information we hold is inaccurate, please contact us.
18. Your GDPR Rights
You have the right to:
- Access
- Rectification
- Erasure
- Restriction
- Portability (structured, commonly used, machine-readable format)
- Object
- Withdraw consent at any time
- Lodge a complaint with the Dutch Data Protection Authority (Autoriteit Persoonsgegevens)
We will respond without undue delay and, where applicable, within one month in accordance with Article 12 GDPR.
We may ask you to verify your identity before responding to privacy requests.
19. Account Deletion
You may request deletion of your Holli account at any time.
We will delete or anonymise your data unless retention is legally required.
20. Children’s Privacy
Holli is not intended for children under the age of 16, or the minimum age required under applicable law.
We do not knowingly collect children’s personal data without appropriate authorisation.
21. Content Moderation & Complaints (DSA Requirement)
Users may voluntarily submit reviews, ratings, comments or other content.
We may display, moderate or remove content that violates our terms or applicable law.
Users may contest moderation decisions through our internal complaint system by contacting support.
22. Business Transfers
In the event of a merger, acquisition or business transfer, personal data may be included as part of the transaction, subject to applicable law and continued protection under this Privacy Policy.
23. Changes to This Privacy Policy
We may update this Privacy Policy from time to time.
The latest version will always be available on our websites and within the application.
24. Contact Information
Data Controller: Holli-Daytickets B.V. Address: Noordelijke Parallelweg, Arnhem, The Netherlands Email: info@holli-day.com
Privacy Requests: info@holli-day.com
We may ask you to verify your identity before responding to privacy requests.
Questions about this Privacy Policy? Please contact: info@holli-day.com
Titolare del Documento: Holli-Daytickets B.V. Versione: 2.7 Data di Entrata in Vigore: 15 luglio 2026 Ultimo Aggiornamento: 15 luglio 2026 Data di Revisione: luglio 2027
1. Introduzione
Holli-Daytickets B.V. ("Holli", "noi", "nostro") spiega nella presente Informativa sulla Privacy come raccogliamo, utilizziamo, conserviamo, condividiamo e proteggiamo i dati personali quando utilizzi i nostri siti web, le applicazioni mobili, i servizi di assistenza clienti e qualsiasi altro servizio da noi gestito.
Trattiamo i dati personali in conformità al Regolamento Generale sulla Protezione dei Dati (UE) 2016/679 ("GDPR"), alla normativa nazionale applicabile in materia di privacy, alle norme ePrivacy e, ove pertinente, ai requisiti del Digital Services Act dell'UE ("DSA").
Applichiamo i principi di liceità, correttezza, trasparenza, limitazione delle finalità, minimizzazione dei dati, esattezza, limitazione della conservazione, integrità, riservatezza e responsabilità.
Ove applicabile, rispettiamo gli obblighi di trasparenza previsti dal Digital Services Act (DSA).
Utilizziamo sistemi automatizzati e tecnologie di analisi per il funzionamento della piattaforma, la personalizzazione e le notifiche di servizio. Questi sistemi non comportano rischi elevati né producono effetti giuridici o significativi sugli utenti.
2. Titolare del Trattamento
Titolare del Trattamento: Holli-Daytickets B.V. Indirizzo: Noordelijke Parallelweg, Arnhem, Paesi Bassi Email: info@tickets-tours.com
Non siamo tenuti per legge a nominare un Responsabile della Protezione dei Dati (DPO).
3. Ambito di Applicazione
La presente Informativa sulla Privacy si applica a tutti gli utenti dei siti web Holli, delle applicazioni mobili, dei servizi di assistenza clienti e di qualsiasi altro servizio gestito da Holli-Daytickets B.V.
4. Definizioni
Dati Personali - Qualsiasi informazione relativa a una persona fisica identificata o identificabile.
Trattamento - Qualsiasi operazione eseguita sui dati personali, come raccolta, conservazione, utilizzo, divulgazione o cancellazione.
Titolare del Trattamento - L'entità che determina le finalità e i mezzi del trattamento dei dati personali.
Responsabile del Trattamento - Un soggetto terzo che tratta dati personali per conto del titolare.
Destinatario - Qualsiasi persona o organizzazione a cui vengono comunicati dati personali.
Utente - Qualsiasi individuo che utilizza i nostri servizi.
Account - Un profilo utente registrato all'interno della nostra piattaforma.
Partner - Fornitori esterni coinvolti nell'evasione dei biglietti o in servizi correlati.
Servizi - I nostri siti web, applicazioni mobili e servizi correlati.
Consenso - Una manifestazione di volontà libera, specifica, informata e inequivocabile dell'utente.
Interesse Legittimo - Una base giuridica che consente il trattamento quando i nostri interessi non prevalgono sui diritti dell'utente.
Profilazione - Trattamento automatizzato volto a valutare aspetti personali dell'utente.
Decisioni Automatizzate - Decisioni prese esclusivamente tramite mezzi automatizzati senza intervento umano.
SEE - Spazio Economico Europeo.
Autorità di Controllo - L'autorità pubblica indipendente responsabile della supervisione del GDPR.
5. Dati Personali Raccolti
5.1 Categorie di Dati Personali
| Categoria | Esempi | Finalità | Base Giuridica |
|---|---|---|---|
| Identità | Nome | Prenotazioni | Contratto |
| Contatto | Email, telefono | Comunicazioni | Contratto |
| Prenotazioni | Biglietti, ordini | Erogazione del servizio | Contratto |
| Pagamenti | Riferimenti transazione | Elaborazione pagamenti | Contratto / Obbligo legale |
| Tecnici | IP, dispositivo | Sicurezza | Interesse legittimo |
| Analisi | Statistiche anonime o pseudonimizzate | Miglioramento piattaforma | Consenso / Interesse legittimo |
| Posizione | GPS | Attrazioni vicine | Consenso |
| Assistenza Clienti | Email, chat | Supporto | Contratto |
| Preferenze Marketing | Consenso newsletter | Marketing | Consenso |
| Preferenze | Lingua, valuta, attrazioni preferite | Personalizzazione | Interesse legittimo / Consenso |
Le tecnologie di analisi possono includere servizi forniti da Google Firebase.
I dati di posizione vengono trattati solo previo consenso esplicito. Le notifiche push vengono inviate solo dopo aver concesso l'autorizzazione nell'app.
6. Modalità di Raccolta dei Dati
I dati vengono raccolti:
- Direttamente dall'utente
- Automaticamente tramite le nostre piattaforme
- Tramite tecnologie di analisi
- Tramite servizi di notifiche push
- Tramite autorizzazioni di localizzazione
- Tramite partner di prenotazione
- Tramite fornitori di pagamento
- Tramite canali di assistenza clienti
7. Basi Giuridiche del Trattamento
Il trattamento si basa su:
- Esecuzione di un contratto
- Adempimento di un obbligo legale
- Interessi legittimi
- Consenso (ove richiesto)
Ove applicabile, alcune attività di trattamento vengono svolte in conformità agli obblighi di trasparenza previsti dal Digital Services Act (DSA).
8. Finalità del Trattamento
Utilizziamo i dati personali per:
- Fornire e migliorare i servizi
- Gestire account e prenotazioni
- Elaborare pagamenti
- Personalizzare contenuti e raccomandazioni
- Rilevare, indagare e prevenire frodi, abusi e accessi non autorizzati
- Fornire assistenza clienti
- Inviare aggiornamenti di servizio e marketing (ove consentito)
- Adempiere agli obblighi legali
- Accertare, esercitare o difendere diritti legali
Non vendiamo mai dati personali.
9. Decisioni Automatizzate e Profilazione
Non utilizziamo sistemi di decisione automatizzata che producano effetti giuridici o significativi. Una profilazione limitata può essere utilizzata per la personalizzazione.
10. Cookie e Tecnologie di Tracciamento
Utilizziamo le seguenti tipologie di cookie:
Cookie Essenziali - Necessari per il funzionamento del servizio e non disattivabili.
Cookie Funzionali - Migliorano l'esperienza utente.
Cookie Analitici - Misurano l'utilizzo e migliorano la piattaforma.
Cookie di Marketing - Utilizzati solo previo consenso.
Cookie di Sessione - Attivi solo durante la sessione.
Cookie Persistenti - Conservati per un periodo definito.
Puoi revocare il consenso in qualsiasi momento tramite le preferenze cookie o le impostazioni del browser.
11. Fornitori Terzi
11.1 Elenco dei Fornitori
| Fornitore | Servizio | Finalità | Regione Principale di Trattamento |
|---|---|---|---|
| Google Firebase Analytics | Analisi | Statistiche di utilizzo | Globale |
| Google Firebase Cloud Messaging | Notifiche push | Messaggistica | Globale |
| Mollie | Pagamenti | Elaborazione pagamenti | UE |
| Tiqets | Biglietteria | Partner prenotazioni | UE |
| GetYourGuide | Biglietteria | Partner prenotazioni | UE |
| Viator | Biglietteria | Partner prenotazioni | Globale |
| Musement | Biglietteria | Partner prenotazioni | UE |
Consulta l'informativa sulla privacy del relativo fornitore sul suo sito ufficiale.
L'elenco dei fornitori può cambiare nel tempo. Aggiorneremo la presente Informativa qualora tali modifiche incidano in modo significativo sul trattamento dei dati personali.
Possiamo condividere dati personali con autorità competenti ove richiesto dalla legge.
12. Hosting e Infrastruttura
Cerchiamo di ospitare i dati personali all'interno dello Spazio Economico Europeo (SEE) ove possibile. Quando il trattamento avviene al di fuori del SEE, vengono applicate Clausole Contrattuali Standard (SCC).
Ove appropriato, possiamo fare affidamento sul EU-U.S. Data Privacy Framework per le organizzazioni certificate.
13. Trasferimenti Internazionali
Quando i dati vengono trasferiti al di fuori del SEE, utilizziamo:
- Clausole Contrattuali Standard (SCC)
- Decisioni di adeguatezza
- Altri meccanismi leciti
- EU-U.S. Data Privacy Framework (ove applicabile)
14. Conservazione dei Dati
14.1 Periodi di Conservazione
| Tipologia di Dato | Periodo di Conservazione |
|---|---|
| Account | Fino alla cancellazione + fino a 30 giorni |
| Prenotazioni | 7 anni ove richiesto dalla legge |
| Assistenza clienti | 2 anni |
| Analisi | Periodo configurato (es. fino a 14 mesi) |
| Marketing | Fino alla revoca del consenso |
| Log di sicurezza | Fino a 12 mesi |
Possiamo conservare i dati personali più a lungo ove necessario per accertare, esercitare o difendere diritti legali.
Dopo la scadenza dei periodi di conservazione, i dati vengono eliminati o anonimizzati.
15. Misure di Sicurezza
Adottiamo misure di sicurezza di livello industriale, tra cui:
- Crittografia dei dati in transito tramite TLS
- Crittografia dei dati sensibili a riposo ove appropriato
- Controlli di accesso basati sui ruoli
- Autenticazione a più fattori per sistemi amministrativi ove applicabile
- Registrazione e monitoraggio
- Valutazioni di sicurezza periodiche
- Pratiche di sviluppo software sicuro
- Procedure di backup e disaster recovery
- Accesso ai dati personali limitato al personale autorizzato
- Revisione regolare delle misure tecniche e organizzative per garantire l'adeguatezza rispetto ai rischi attuali
Nonostante le nostre misure, nessun metodo di trasmissione o archiviazione elettronica può essere garantito come completamente sicuro.
Applichiamo Privacy by Design e Privacy by Default.
16. Minimizzazione dei Dati
Raccogliamo solo i dati personali necessari per le finalità descritte nella presente Informativa. Rivediamo regolarmente i dati trattati per garantire che vengano raccolti e conservati solo quelli necessari.
17. Accuratezza dei Dati Personali
Invitiamo gli utenti a mantenere aggiornate le proprie informazioni. Se ritieni che alcune informazioni siano inesatte, contattaci.
18. Diritti dell'Interessato (GDPR)
Hai il diritto di:
- Accesso
- Rettifica
- Cancellazione
- Limitazione
- Portabilità (formato strutturato, di uso comune e leggibile da dispositivo)
- Opposizione
- Revoca del consenso
- Presentare reclamo all'Autorità Garante per la Protezione dei Dati Personali
Risponderemo senza ingiustificato ritardo e, ove applicabile, entro un mese ai sensi dell'articolo 12 GDPR. Potremmo chiederti di verificare la tua identità prima di rispondere.
19. Cancellazione dell'Account
Puoi richiedere la cancellazione del tuo account Holli in qualsiasi momento. Elimineremo o anonimizzeremo i tuoi dati salvo obblighi legali di conservazione.
20. Minori
Holli non è destinata ai minori di età inferiore a 16 anni, o all'età minima prevista dalla legge applicabile. Non raccogliamo consapevolmente dati personali di minori senza autorizzazione adeguata.
21. Moderazione dei Contenuti e Reclami (DSA)
Gli utenti possono inviare recensioni, valutazioni, commenti o altri contenuti. Possiamo mostrare, moderare o rimuovere contenuti che violano i nostri termini o la legge.
Gli utenti possono contestare le decisioni di moderazione tramite il nostro sistema interno di reclami contattando l'assistenza.
22. Trasferimenti Aziendali
In caso di fusione, acquisizione o trasferimento aziendale, i dati personali possono essere inclusi nella transazione, nel rispetto della legge e della presente Informativa.
23. Modifiche alla Presente Informativa
Possiamo aggiornare periodicamente la presente Informativa. La versione più recente sarà sempre disponibile sui nostri siti web e nelle applicazioni.
24. Contatti
Titolare del Trattamento: Holli-Daytickets B.V. Indirizzo: Noordelijke Parallelweg, Arnhem, Paesi Bassi Email: info@holli-day.com
Richieste Privacy: info@holli-day.com Potremmo chiederti di verificare la tua identità prima di rispondere.
Domande su questa Informativa sulla Privacy? Contattaci: info@holli-day.com