Data Processing Agreement
Versione bilingue IT/EN — Ultimo aggiornamento: 20 agosto 2026. Ai sensi dell'art. 28 del Regolamento UE 2016/679 (GDPR). Pursuant to Article 28 of Regulation (EU) 2016/679 (GDPR).
1. Definizioni / Definitions
IT: "Titolare" indica il Cliente che sottoscrive i moduli PassepartoutExtensions per la propria struttura ricettiva. "Responsabile" indica PassepartoutExtensions S.r.l., in qualità di responsabile del trattamento ai sensi dell'art. 28 GDPR.
EN: "Controller" means the Client subscribing to PassepartoutExtensions modules for its hospitality business. "Processor" means PassepartoutExtensions S.r.l., acting as data processor pursuant to Article 28 GDPR.
2. Oggetto e durata / Subject-matter and duration
IT: Il presente accordo disciplina il trattamento dei dati personali degli ospiti della struttura del Titolare da parte del Responsabile, in esecuzione dei moduli sottoscritti. La durata coincide con la durata del contratto principale di fornitura dei moduli.
EN: This Agreement regulates the processing of personal data of the Controller's guests carried out by the Processor in performance of the subscribed modules. Duration matches the duration of the underlying subscription agreement.
3. Natura e finalità / Nature and purpose
IT: Trattamento di dati personali degli ospiti hotel, dei referenti del Cliente e degli utenti dell'area cliente. Finalità: erogazione dei moduli, integrazione con Passepartout Welcome, comunicazioni obbligatorie (Alloggiati Web), assistenza tecnica.
EN: Processing of personal data of hotel guests, Client representatives, and area client users. Purposes: module delivery, integration with Passepartout Welcome, statutory communications (Italian Alloggiati Web), technical support.
4. Categorie di dati / Categories of data
- Dati anagrafici degli ospiti / Guest identification data
- Estremi dei documenti d'identità / Identity document details
- Dati di prenotazione, check-in e check-out / Booking, check-in, check-out data
- Richieste speciali e allergeni / Special requests and allergens
- Dati di pagamento cifrati (tokenizzati) / Encrypted (tokenized) payment data
5. Obblighi del Responsabile / Processor obligations
IT: Il Responsabile si impegna a: (a) trattare i dati solo su istruzione documentata del Titolare; (b) garantire riservatezza da parte dei propri collaboratori; (c) adottare misure di sicurezza adeguate ex art. 32 GDPR; (d) assistere il Titolare nell'esercizio dei diritti degli interessati; (e) collaborare in caso di data breach; (f) restituire o cancellare i dati alla fine del rapporto; (g) mettere a disposizione le informazioni necessarie ad audit.
EN: The Processor undertakes to: (a) process data only on documented instructions from the Controller; (b) ensure confidentiality by its personnel; (c) implement appropriate security measures pursuant to Art. 32 GDPR; (d) assist the Controller in fulfilling data subject rights; (e) cooperate in case of data breach; (f) return or delete data at the end of the contract; (g) make available information necessary for audits.
6. Sub-responsabili / Sub-processors
IT: Il Titolare autorizza il ricorso ai seguenti sub-responsabili: (a) Aruba S.p.A., IT, hosting infrastruttura Milano; (b) Register.it, IT, backup Roma; (c) Plausible Insights OÜ, EE, analisi web anonimizzata; (d) Postmark ActiveCampaign LLC via EU sub-processor, notifiche transazionali. Ogni variazione sarà comunicata con preavviso di 30 giorni, con facoltà di opposizione motivata.
EN: The Controller authorizes the following sub-processors: (a) Aruba S.p.A., IT, infrastructure hosting Milan; (b) Register.it, IT, backup Rome; (c) Plausible Insights OÜ, EE, anonymized web analytics; (d) Postmark via EU sub-processor, transactional emails. Changes notified with 30 days notice, right to reasoned objection.
7. Trasferimenti internazionali / International transfers
IT: Nessun trasferimento verso paesi terzi. Tutti i dati restano all'interno del SEE. Qualora un trasferimento si rendesse necessario, saranno adottate le clausole contrattuali standard 2021/914/UE.
EN: No transfers to third countries. All data remains within the EEA. Should transfers become necessary, EU Standard Contractual Clauses 2021/914/EU shall apply.
8. Cancellazione e restituzione / Deletion and return
IT: Alla cessazione del rapporto, il Responsabile restituisce o cancella tutti i dati personali entro 90 giorni, salvo diverso obbligo di conservazione previsto dalla legge italiana o unionale.
EN: Upon termination, the Processor returns or deletes all personal data within 90 days, unless retention is required by Italian or EU law.
9. Audit
IT: Il Titolare ha diritto di condurre audit annuali sulle misure di sicurezza adottate dal Responsabile, con preavviso di 30 giorni, direttamente o tramite terzi qualificati sottoposti a vincoli di riservatezza.
EN: The Controller may conduct annual audits on the Processor's security measures, with 30 days notice, directly or through qualified third parties bound by confidentiality.
10. Legge applicabile e foro / Governing law and jurisdiction
IT: Il presente accordo è disciplinato dalla legge italiana. Foro esclusivo Milano.
EN: This Agreement is governed by Italian law. Exclusive jurisdiction: Court of Milan.
11. Notifiche di data breach / Data breach notification
IT: In caso di violazione dei dati personali, il Responsabile notifica al Titolare senza ingiustificato ritardo, e comunque entro 24 ore dalla presa di conoscenza dell'evento, tutte le informazioni utili a permettere al Titolare stesso di notificare al Garante entro 72 ore ai sensi dell'art. 33 GDPR. La comunicazione contiene: natura della violazione, categorie e numero approssimativo di interessati coinvolti, categorie e numero approssimativo di record interessati, misure adottate o proposte per porre rimedio.
EN: In case of personal data breach, the Processor notifies the Controller without undue delay, and in any case within 24 hours from awareness of the event, providing all information necessary to enable the Controller to notify the Italian Data Protection Authority within 72 hours pursuant to Art. 33 GDPR. The communication includes: nature of the breach, categories and approximate number of data subjects, categories and approximate number of records affected, measures adopted or proposed to remedy.
12. Misure tecniche e organizzative / Technical and organizational measures
IT: Il Responsabile implementa le seguenti misure di sicurezza: cifratura in transito TLS 1.3 con certificati EV; cifratura a riposo AES-256 con chiavi gestite tramite HSM; autenticazione multifattore obbligatoria per personale amministrativo; controllo accessi RBAC con principio del minimo privilegio; segregazione dei ruoli tra sviluppo, gestione operativa e amministrazione dei dati; backup incrementali crittografati con retention 90 giorni; test di penetrazione annuali eseguiti da soggetto terzo qualificato; formazione continua del personale sulla protezione dei dati; registro delle attività di trattamento ex art. 30 GDPR mantenuto aggiornato.
EN: The Processor implements the following security measures: TLS 1.3 encryption in transit with EV certificates; AES-256 encryption at rest with HSM-managed keys; mandatory multi-factor authentication for administrative personnel; RBAC access control based on least privilege; segregation of duties between development, operations, and data administration; encrypted incremental backups with 90-day retention; annual penetration testing by qualified third parties; continuous data protection training; up-to-date processing records pursuant to Art. 30 GDPR.
13. Assistenza al Titolare / Assistance to the Controller
IT: Il Responsabile assiste il Titolare, considerata la natura del trattamento, nel dare seguito alle richieste degli interessati per l'esercizio dei diritti riconosciuti dagli artt. 15-22 GDPR, con adeguate misure tecniche e organizzative. Il tempo di riscontro alle richieste del Titolare è di 5 giorni lavorativi dalla ricezione.
EN: The Processor assists the Controller, taking into account the nature of the processing, in fulfilling data subject rights under Arts. 15-22 GDPR through appropriate technical and organizational measures. Response time to Controller requests is 5 working days from receipt.
14. Registro delle attività / Records of processing
IT: Il Responsabile mantiene un registro scritto delle categorie di attività di trattamento svolte per conto del Titolare, ai sensi dell'art. 30, par. 2, GDPR. Il registro è messo a disposizione del Titolare e delle autorità di controllo su richiesta.
EN: The Processor maintains a written record of the categories of processing activities carried out on behalf of the Controller pursuant to Art. 30(2) GDPR. The record is made available to the Controller and to supervisory authorities upon request.