Acceptable Use Policy
Politica di utilizzo accettabile dei moduli PassepartoutExtensions. Ultimo aggiornamento: 20 agosto 2026. Versione 2.6. Applicabile a tutti i sottoscrittori.
1. Finalità
La presente Acceptable Use Policy definisce i comportamenti attesi dai sottoscrittori nell'utilizzo dei moduli PassepartoutExtensions e dell'infrastruttura connessa. Ha lo scopo di garantire la sicurezza, l'integrità e la disponibilità del servizio per tutti i clienti, nonché di preservare la reputazione e la conformità normativa del Fornitore.
2. Comportamenti attesi
Il sottoscrittore si impegna a:
- Utilizzare i moduli esclusivamente per le finalità operative dichiarate in fase di attivazione
- Mantenere aggiornati e riservati i dati di accesso all'area cliente e le chiavi API
- Rispettare i limiti di rate e i quota per endpoint definiti nella documentazione
- Applicare le patch di sicurezza raccomandate al proprio Passepartout Welcome
- Rispettare la normativa applicabile in materia di protezione dei dati, distribuzione turistica e comunicazioni obbligatorie
- Segnalare tempestivamente al DPO ogni sospetta compromissione dei propri account
3. Comportamenti vietati
È espressamente vietato:
- Utilizzare i moduli per attività illecite, fraudolente o lesive dei diritti di terzi
- Effettuare tentativi di reverse engineering, decompilazione o disassemblaggio del codice
- Rivendere, sublicenziare, cedere a terzi l'accesso ai moduli senza autorizzazione scritta
- Eseguire scansioni di vulnerabilità sui sistemi del Fornitore senza autorizzazione preventiva
- Sovraccaricare intenzionalmente gli endpoint API oltre i limiti contrattuali di rate
- Trasmettere codice malevolo, virus, worm, trojan o payload di exploit
- Utilizzare i moduli per raccogliere dati di terzi senza base giuridica valida
- Camuffare l'identità con IP proxy anonimizzanti in modo continuativo
- Aggirare le misure di sicurezza, i controlli di accesso o le limitazioni di funzionalità
4. Rate limiting e quota
I moduli espongono endpoint API con limiti di rate documentati in /documentazione/api-welcome. Il superamento continuativo dei limiti determina lo throttling automatico e, in caso di violazione grave e reiterata, la sospensione temporanea dell'accesso. Se il Cliente necessita di quote più alte, può richiederle scrivendo al supporto commerciale.
5. Enforcement
In caso di violazione della presente AUP, il Fornitore può adottare, in ordine crescente di gravità: (a) notifica scritta al referente; (b) sospensione temporanea di uno o più moduli; (c) sospensione dell'intero account; (d) risoluzione del contratto per grave inadempimento senza obbligo di rimborso, salvo eventuali diritti risarcitori; (e) segnalazione all'autorità competente in caso di reato.
6. Segnalazione di abusi
Chiunque riscontri un utilizzo improprio dei moduli PassepartoutExtensions è invitato a segnalarlo a abuse@passepartoutextensions.org. Le segnalazioni sono trattate in forma riservata. Le segnalazioni malevole o palesemente infondate possono essere oggetto di azione legale.
7. Coordinated Disclosure
Ricercatori di sicurezza che individuino vulnerabilità nei nostri sistemi sono pregati di segnalarle in forma confidenziale a security@passepartoutextensions.org, seguendo le linee guida di coordinated disclosure. Non intraprendiamo azioni legali contro ricercatori in buona fede che rispettino il perimetro documentato e non compromettano dati di clienti terzi. Il tempo medio di risposta alle segnalazioni è di 3 giorni lavorativi.
8. Modifiche
La presente AUP può essere aggiornata con preavviso di 30 giorni comunicato via email al referente amministrativo. Le modifiche significative sono altresì evidenziate in home page per 15 giorni consecutivi. La versione in vigore è sempre pubblicata alla pagina /aup.
9. Utilizzo dell'API e dei webhook
L'utilizzo dell'API PassepartoutExtensions è disciplinato dalle seguenti regole aggiuntive: (a) le chiavi API sono personali e non devono essere condivise tra dipendenti diversi; (b) ogni ambiente (sviluppo, staging, produzione) deve utilizzare chiavi separate; (c) i webhook devono rispondere entro 5 secondi, oltre viene registrato timeout; (d) i secret condivisi per verifica firma HMAC-SHA256 devono essere ruotati almeno ogni 12 mesi; (e) le chiamate API devono includere l'header User-Agent identificativo dell'applicazione chiamante per finalità di supporto.
10. Utilizzo dell'infrastruttura condivisa
I moduli PassepartoutExtensions sono ospitati su infrastruttura multi-tenant condivisa. Il sottoscrittore si impegna a non attivare operazioni batch massive senza previa comunicazione al supporto tecnico. Le operazioni pesanti (importazioni di più di 10.000 record, esportazioni complete di anagrafiche superiori a 6 mesi di storico) devono essere pianificate al di fuori delle fasce orarie di picco (11:00-14:00 e 18:00-22:00 ora italiana).
11. Dati fittizi e ambiente sandbox
L'ambiente sandbox PassepartoutExtensions è popolato con dati fittizi generati sinteticamente per finalità di test e formazione. È espressamente vietato caricare in sandbox dati personali reali di ospiti hotel o dati fiscali reali dell'attività ricettiva. Ogni violazione di questa regola comporta la sospensione immediata dell'accesso alla sandbox e la comunicazione al DPO per valutazione del rischio.
12. Contenuti generati dagli utenti
I moduli che raccolgono contenuti generati dagli utenti finali (es. recensioni post-soggiorno, note di feedback interne, commenti al team) devono essere moderati dal sottoscrittore prima della pubblicazione o della trasmissione a terzi. Il Fornitore non è responsabile del contenuto immesso dagli utenti, ma si riserva il diritto di rimuovere contenuti che violino la normativa vigente italiana o europea a seguito di segnalazione motivata.
13. Sospensione preventiva d'urgenza
In presenza di indicatori tecnici di compromissione grave (payload malevoli, traffico anomalo massivo, chiamate API con firme non valide ripetute), il Fornitore ha facoltà di sospendere preventivamente l'accesso in via d'urgenza, senza preavviso, con contestuale comunicazione al referente del sottoscrittore. La sospensione preventiva è revocata non appena l'analisi tecnica esclude una compromissione effettiva.
14. Foro competente e legge applicabile
Le controversie relative all'interpretazione e all'applicazione della presente AUP sono soggette alla legge italiana. Foro competente in via esclusiva è il Tribunale di Milano.
15. Utilizzo dei log e delle metriche
I log tecnici delle chiamate API e delle azioni amministrative sono conservati per 60 giorni. Il sottoscrittore può richiedere l'accesso ai propri log su richiesta motivata al supporto tecnico. Le metriche di utilizzo aggregate (numero di prenotazioni processate, numero di push canale, numero di schedine Alloggiati Web inviate) sono visibili nell'area cliente e utilizzabili per il monitoraggio operativo interno. I log non contengono dati personali degli ospiti hotel, che restano nel PMS del sottoscrittore.
16. Utilizzo di identità di terzi
È vietato utilizzare i moduli PassepartoutExtensions impersonando l'identità di soggetti terzi. Ogni utente amministrativo deve autenticarsi con la propria email professionale, personale e non condivisa. La condivisione di credenziali tra colleghi diversi è vietata e, se rilevata, comporta la revoca immediata delle credenziali condivise.
17. Divieto di web scraping massivo
Non è consentito effettuare operazioni di web scraping massivo del portale pubblico passepartoutextensions.org al di là del normale traffico di navigazione. Le pagine pubbliche sono destinate al consumo umano; per accessi programmatici a dati strutturati esiste l'API ufficiale con autenticazione, rate limiting e tariffe correlate.
18. Divieto di attacchi DoS e stress test
Ogni tentativo di attacco di tipo Denial of Service (DoS o DDoS), stress test non autorizzato dell'infrastruttura, saturazione dei rate limit per fini di test o disruption è vietato. Ricerche di sicurezza legittime devono essere coordinate preventivamente con il team security via email a security@passepartoutextensions.org, che stabilirà il perimetro autorizzato e la finestra temporale del test.
19. Divieto di distribuzione di contenuti illeciti
È vietato utilizzare i moduli PassepartoutExtensions per la distribuzione, la trasmissione o l'archiviazione di contenuti illegali, ivi inclusi (a) materiale che violi diritti d'autore o marchi di terzi; (b) contenuti che promuovano violenza, discriminazione o odio; (c) materiale pornografico non conforme alla normativa italiana; (d) contenuti che violino la privacy o la dignità di terze persone; (e) contenuti che integrino reati previsti dal Codice Penale italiano o dalla normativa europea.
20. Procedura di ricorso in caso di sospensione
In caso di sospensione dell'accesso a seguito di violazione presunta o accertata della presente AUP, il sottoscrittore può inoltrare ricorso motivato via PEC all'indirizzo passepartoutextensions@pec.it entro 30 giorni dalla notifica. Il ricorso è esaminato da un comitato interno composto dall'Amministratore Unico, dal responsabile della sicurezza informatica e dal DPO. La decisione motivata è comunicata al sottoscrittore entro 60 giorni dalla ricezione del ricorso.