1. Oggetto, durata, natura e finalita' del trattamento
Oggetto: il trattamento dei dati personali che tu, in qualita' di titolare, affidi a Elite Properties SRL per l'erogazione del servizio Ospitia.
Durata: per tutta la durata del contratto di servizio, e per il tempo strettamente necessario alle operazioni di cancellazione o restituzione previste dall'articolo 9.
Natura e finalita': raccolta, registrazione, organizzazione, conservazione, consultazione, uso, comunicazione ai soggetti indicati dal titolare o imposti dalla legge, cancellazione. Le finalita' sono quelle del servizio: gestione delle prenotazioni e dei soggiorni, comunicazioni con l'ospite, adempimenti verso le autorita', incassi, gestione operativa delle strutture.
Tipi di dati e categorie di interessati: quelli elencati qui sotto. Non trattiamo per tuo conto dati biometrici ne' categorie particolari di dati ai sensi dell'art. 9 GDPR: se ne inserisci, lo fai fuori dalle finalita' previste e sotto la tua esclusiva responsabilita'.
| Categoria di interessati | Tipi di dati | Finalita' |
|---|---|---|
| Ospiti e coospitanti | Nome, cognome, data e luogo di nascita, cittadinanza, documento di identita' (tipo, numero, foto), recapiti, dati del soggiorno | Adempimenti di pubblica sicurezza, statistici e fiscali; gestione del soggiorno |
| Ospiti — comunicazioni | Messaggi scambiati con la struttura, lingua, preferenze espresse | Assistenza all'ospite, anche con bozze generate da AI |
| Ospiti — pagamenti | Importi, causali, stato del pagamento, identificativi della transazione | Cauzioni, tassa di soggiorno, servizi extra. I dati completi delle carte non transitano dai nostri sistemi |
| Ospiti — accessi | Eventi di apertura porta: data, ora, dispositivo, codice usato | Sicurezza e ricostruzione degli accessi, se usi serrature connesse |
| Personale del cliente | Nome, ruolo, recapiti, turni, attivita' svolte | Gestione delle pulizie e delle attivita' operative |
| Proprietari e fornitori | Dati anagrafici e fiscali necessari a rendiconti e fatture | Rendicontazione e fatturazione per conto del cliente |
Obblighi e diritti del titolare: sei tu a stabilire finalita' e mezzi del trattamento, a individuare la base giuridica verso l'ospite, a fornirgli l'informativa e a rispondere delle sue richieste. Hai il diritto di impartirci istruzioni e di verificare come le eseguiamo, secondo l'articolo 10.
2. Trattamento solo su istruzioni documentate
Trattiamo i dati soltanto su tue istruzioni documentate, comprese quelle relative ai trasferimenti verso paesi terzi. Costituiscono istruzioni documentate: questo accordo, i termini di servizio, le configurazioni che imposti nel prodotto e le richieste che ci invii per iscritto.
Trattiamo dati oltre le tue istruzioni solo se un obbligo di legge dell'Unione o di uno Stato membro ce lo impone; in tal caso ti informiamo prima del trattamento, salvo che la legge lo vieti per motivi di interesse pubblico.
3. Riservatezza
Le persone autorizzate a trattare i dati per nostro conto sono vincolate a un obbligo legale o contrattuale di riservatezza, ricevono istruzioni scritte e accedono solo ai dati necessari al loro compito. Manteniamo l'elenco delle autorizzazioni e lo revochiamo alla cessazione del rapporto.
4. Misure di sicurezza (art. 32)
Adottiamo misure tecniche e organizzative adeguate al rischio. In concreto, e non come formula di stile:
- cifratura dei dati in transito e a riposo;
- isolamento fra organizzazioni: ogni interrogazione al database e' vincolata all'organizzazione della sessione, e questo vincolo e' verificato nel codice condiviso, non lasciato alla disciplina del singolo sviluppatore;
- controllo degli accessi basato sui ruoli, con permessi per singola funzione e sessioni a scadenza;
- registri di audit non modificabili sulle operazioni sensibili;
- cancellazione automatica dei dati alla scadenza della loro finestra di conservazione, senza intervento manuale;
- minimizzazione: ai fornitori di AI inviamo il minimo necessario a produrre la singola risposta, e i documenti di identita' non escono dall'Unione Europea;
- continuita' e ripristino: copie di sicurezza e procedure di ripristino documentate;
- monitoraggio degli errori e degli accessi anomali, con notifica automatica agli amministratori.
Le misure possono evolvere: possiamo sostituirle con misure di efficacia almeno equivalente, mai inferiore.
5. Sub-responsabili
Ci autorizzi in via generale a ricorrere ai sub-responsabili elencati nell'informativa privacy, che e' l'elenco ufficiale e aggiornato. Ogni sub-responsabile e' vincolato per contratto agli stessi obblighi che questo accordo pone a noi, e restiamo pienamente responsabili verso di te del loro operato.
Ti comunichiamo ogni aggiunta o sostituzione con almeno 30 giorni di preavviso. Entro quel termine puoi opporti per motivi ragionevoli legati alla protezione dei dati: se non troviamo una soluzione alternativa, puoi recedere dal contratto senza penali e con rimborso pro-rata del periodo non goduto.
6. Assistenza sui diritti degli interessati
L'ospite che vuole accedere, correggere, cancellare o portare altrove i propri dati si rivolge a te, che sei il titolare. Noi ti assistiamo con misure tecniche adeguate: esportazione dei dati in formati aperti, ricerca per ospite o prenotazione, cancellazione mirata.
Se una richiesta arriva direttamente a noi, non rispondiamo nel merito: te la giriamo senza ingiustificato ritardo e comunque entro 5 giorni lavorativi, e restiamo a disposizione per l'esecuzione tecnica.
7. Assistenza su sicurezza, violazioni e valutazioni d'impatto
Ti assistiamo, tenuto conto della natura del trattamento e delle informazioni di cui disponiamo, nell'adempimento degli obblighi previsti dagli articoli da 32 a 36 del GDPR.
- Violazioni dei dati: ti informiamo senza ingiustificato ritardo e comunque entro 24 ore da quando ne veniamo a conoscenza, con la natura della violazione, le categorie e il numero approssimativo di interessati e di record, le probabili conseguenze e le misure adottate. Le 24 ore servono a lasciarti margine utile dentro le 72 ore che tu hai verso il Garante.
- Notifica all'autorita' e agli interessati: spetta a te come titolare. Noi forniamo tutte le informazioni necessarie e non comunichiamo la violazione a terzi a tuo nome senza il tuo accordo, salvo obbligo di legge.
- Valutazioni d'impatto (DPIA) e consultazione preventiva: ti mettiamo a disposizione la documentazione tecnica del prodotto e le valutazioni gia' svolte da noi, tra cui quella sulle funzioni AI applicate ai documenti di check-in.
8. Trasferimenti fuori dall'Unione Europea
I dati degli ospiti sono conservati nell'Unione Europea. Alcuni fornitori di assistenza AI hanno sede negli Stati Uniti e ricevono il contenuto strettamente necessario a generare la singola risposta: quei trasferimenti avvengono sulla base delle clausole contrattuali standard approvate dalla Commissione Europea, con una valutazione del contesto normativo del paese di destinazione e misure aggiuntive.
I documenti di identita' degli ospiti non vengono trasferiti fuori dall'Unione Europea. Se in futuro un trasferimento diventasse necessario, te lo comunicheremmo prima, con la stessa procedura prevista per i sub-responsabili.
9. Cancellazione o restituzione al termine del rapporto
Alla cessazione del contratto, a tua scelta, cancelliamo o ti restituiamo tutti i dati personali trattati per tuo conto, e cancelliamo le copie esistenti.
- Puoi esportare i dati in formati aperti prima e dopo la chiusura dell'account.
- In mancanza di una tua diversa indicazione, procediamo alla cancellazione definitiva decorsi 30 giorni dalla chiusura.
- Restano conservati i soli dati la cui conservazione ci e' imposta dal diritto dell'Unione o nazionale, per il tempo strettamente necessario e senza ulteriori trattamenti.
10. Informazioni e verifiche
Mettiamo a tua disposizione tutte le informazioni necessarie a dimostrare il rispetto degli obblighi previsti dall'art. 28 e consentiamo verifiche, comprese le ispezioni, svolte da te o da un soggetto da te incaricato che non sia un nostro concorrente.
- Preavviso ragionevole, di norma 30 giorni, salvo urgenza motivata o richiesta di un'autorita' di controllo.
- Una verifica per anno contrattuale e' a nostro carico; quelle ulteriori, se non conseguenti a una violazione accertata, sono a carico tuo.
- Le verifiche si svolgono in orario lavorativo, senza compromettere la sicurezza e la riservatezza dei dati di altri clienti.
- Le informazioni acquisite sono coperte da riservatezza.
11. Responsabilita'
Ciascuna parte risponde dei danni causati dal proprio inadempimento agli obblighi del GDPR, secondo l'art. 82. I limiti di responsabilita' previsti dall'articolo 9 dei termini di servizio si applicano anche a questo accordo, fatto salvo cio' che la legge non consente di limitare: in particolare, nessun limite opera nei confronti degli interessati o dell'autorita' di controllo.
In caso di contrasto fra questo accordo e i termini di servizio, per le materie di protezione dei dati prevale questo accordo.