PassepartoutExtensions
Home / GDPR italiano

Conformità GDPR e Codice della Privacy

Documento illustrativo delle misure di conformità al Regolamento UE 2016/679 e al D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 adottate da PassepartoutExtensions S.r.l. Versione 3.4 del 20 agosto 2026.

1. Il quadro normativo italiano

Il trattamento dei dati personali in Italia è disciplinato da un quadro composito che integra il Regolamento europeo 2016/679 (GDPR) e la normativa nazionale di adattamento. Il D.Lgs. 30 giugno 2003 n. 196 (Codice della Privacy) è stato profondamente modificato dal D.Lgs. 10 agosto 2018 n. 101, che ne ha adeguato le disposizioni al GDPR. Restano in vigore, con carattere di specialità, disposizioni nazionali su specifici trattamenti: comunicazioni Alloggiati Web (D.M. 7 gennaio 2013), rilevazioni ISTAT del movimento clienti, obblighi contabili di conservazione decennale (art. 2220 c.c.), disposizioni antiriciclaggio (D.Lgs. 231/2007).

Il Garante per la protezione dei dati personali, istituito dall'art. 153 del Codice, è l'autorità di controllo indipendente competente per l'Italia ai sensi degli artt. 51-59 GDPR.

2. Ruoli

PassepartoutExtensions S.r.l. opera con due qualifiche giuridiche distinte, in relazione ai diversi flussi di dati:

  • Titolare del trattamento (Data Controller): per i dati anagrafici, fiscali e di contatto dei propri Clienti B2B (hotel, gruppi alberghieri, referenti tecnici e amministrativi).
  • Responsabile del trattamento (Data Processor): per i dati personali degli ospiti hotel elaborati dai moduli in nome e per conto del Cliente Titolare, ai sensi del DPA sottoscritto con il Cliente in fase di attivazione.

3. Base giuridica dei trattamenti

Ogni trattamento operato dai moduli è documentato nel registro delle attività di trattamento ex art. 30 GDPR, con indicazione della base giuridica: esecuzione del contratto (art. 6.1.b), obbligo di legge (art. 6.1.c), legittimo interesse (art. 6.1.f), consenso (art. 6.1.a) ove necessario. Per le comunicazioni obbligatorie (Alloggiati Web, ISTAT, city tax comunale, fatturazione SdI) la base giuridica è l'obbligo di legge nazionale.

4. Data residency italiana

Tutti i dati elaborati dai moduli sono ospitati esclusivamente su infrastruttura ubicata in territorio italiano, presso i data center di Aruba (Ponte San Pietro, Bergamo) per la produzione principale e Register.it (Firenze) per i backup crittografati. I dati non vengono trasferiti al di fuori del SEE. Nessun sub-processor extra UE è coinvolto nel flusso di dati degli ospiti hotel.

5. Misure di sicurezza tecniche

Adottiamo le seguenti misure ex art. 32 GDPR: cifratura in transito TLS 1.3 (Perfect Forward Secrecy) con certificati EV, cifratura a riposo AES-256 con chiavi HSM, autenticazione multifattore obbligatoria per il personale con privilegi amministrativi, segregazione dei ruoli con controllo accessi RBAC granulare, backup crittografati incrementali con retention di 90 giorni, test di penetrazione annuali eseguiti da soggetto terzo qualificato iscritto all'elenco AgID, disaster recovery plan documentato con RTO 4h e RPO 15 min.

6. Misure di sicurezza organizzative

Il personale è formato annualmente sulla protezione dei dati, con test di verifica delle competenze. È stato adottato un modello 231 con parte specifica sui reati informatici. Il DPO nominato è consultato in fase di progettazione di ogni nuovo modulo per assicurare privacy by design e by default. È attivo un canale di segnalazione whistleblowing conforme al D.Lgs. 24/2023.

7. Gestione degli incidenti

In caso di violazione dei dati personali (data breach), attiviamo entro un'ora la procedura interna di risposta agli incidenti. La notifica al Garante ex art. 33 GDPR avviene entro 72 ore, corredata dalla valutazione dell'impatto sui diritti degli interessati. Qualora la violazione presenti un rischio elevato per gli interessati, provvediamo alla comunicazione diretta ex art. 34 GDPR, in forma chiara e semplice. Tutti gli incidenti sono registrati nel registro interno consultabile dal DPO e dall'Autorità.

8. Diritti degli interessati

Gestiamo le richieste di esercizio dei diritti ex artt. 15-22 GDPR (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione, esclusione da decisioni automatizzate) attraverso un portale dedicato e un indirizzo email dpo@passepartoutextensions.org. La risposta è fornita entro 30 giorni. Per i dati degli ospiti hotel — di cui siamo Responsabili — inoltriamo la richiesta al Cliente Titolare entro 5 giorni lavorativi.

9. Trasferimento dei dati e portabilità

Il Cliente può esportare in qualsiasi momento tutti i propri dati dai moduli in formato CSV o JSON strutturato. In caso di disdetta, la finestra di esportazione dei dati resta aperta 90 giorni, dopo i quali procediamo alla cancellazione irreversibile.

10. Trattamenti particolari per il settore hotel

I moduli trattano alcune categorie di dati soggetti a discipline speciali:

  • Schedina Alloggiati Web: comunicazione entro 24 ore dall'arrivo alla Questura territorialmente competente, ai sensi del D.M. 7 gennaio 2013. Base giuridica: obbligo di legge. Il modulo Passgo Cloud check-in mobile automatizza l'invio.
  • Comunicazioni ISTAT: rilevazione mensile del movimento clienti negli esercizi ricettivi. Aggregazione anonima e trasmissione automatica.
  • City tax comunale: calcolo secondo scale progressive comunali, riscossione e versamento all'ente. I moduli non trattengono somme per conto del Cliente.
  • Recensioni degli ospiti: qualora un modulo raccolga feedback post-soggiorno, il consenso è raccolto in modo esplicito e granulare, con possibilità di revoca in ogni momento.

11. Contatti e reclami

Per esercitare i propri diritti o presentare reclami sull'operato del Titolare, gli interessati possono contattare:

  • Titolare: PassepartoutExtensions S.r.l., Via Meravigli 14, 20123 Milano — assistenza@passepartoutextensions.org — +39 02 8734 5200
  • DPO: dpo@passepartoutextensions.org
  • Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma — www.garanteprivacy.it — garante@gpdp.it — PEC: protocollo@pec.gpdp.it

12. Documentazione ausiliaria

Per approfondimenti sulle singole discipline si rimanda a: informativa privacy (/privacy), cookie policy (/cookies), DPA (/dpa), acceptable use policy (/aup). Il registro delle attività di trattamento ex art. 30 GDPR è consultabile su richiesta motivata da parte del Cliente o dell'Autorità di controllo.

13. Formazione del personale

Il nostro personale segue un percorso di formazione annuale strutturato sulla protezione dei dati personali, articolato in quattro moduli: fondamenti giuridici (GDPR, Codice Privacy, provvedimenti Garante), rischi tecnici e misure di sicurezza informatica, procedure operative di gestione delle richieste degli interessati, gestione degli incidenti di sicurezza. La formazione include test di verifica delle competenze con soglia minima di superamento all'80%. I risultati sono tracciati nel registro formazione consultabile dal DPO.

14. Piano di risposta agli incidenti

Adottiamo un piano di risposta agli incidenti di sicurezza documentato che segue il framework NIST 800-61. Il piano prevede quattro fasi: preparazione, individuazione e analisi, contenimento e ripristino, attività post-incidente. La squadra di risposta comprende il DPO, il responsabile della sicurezza informatica, il responsabile operativo e un consulente legale esterno. Le esercitazioni tabletop sono eseguite trimestralmente.

15. Valutazione di impatto (DPIA)

Per i trattamenti che possono presentare un rischio elevato per i diritti e le libertà degli interessati, effettuiamo una valutazione d'impatto sulla protezione dei dati (DPIA) ai sensi dell'art. 35 GDPR, in linea con le Linee guida WP248rev.01. Le DPIA sono aggiornate almeno annualmente o al variare delle condizioni di trattamento.

16. Consultazione preventiva del Garante

In caso di DPIA che evidenzi un rischio elevato residuo non mitigabile con misure adeguate, il Titolare consulta preventivamente il Garante ai sensi dell'art. 36 GDPR prima di procedere al trattamento. Ad oggi, nessun trattamento del catalogo PassepartoutExtensions ha reso necessaria una consultazione preventiva.

17. Codici di condotta e certificazioni

Monitoriamo l'evoluzione dei codici di condotta approvati ai sensi dell'art. 40 GDPR per il settore del software SaaS e per il settore hôtellerie. Al momento della redazione della presente policy, aderiamo su base volontaria al Codice EU Cloud Code of Conduct e all'ISO/IEC 27701:2019 come framework di riferimento per l'estensione del nostro sistema di gestione della sicurezza a includere aspetti di privacy.

18. Contatti amministrativi

Per ogni ulteriore chiarimento sulla nostra conformità al Regolamento (UE) 2016/679 e al Codice della Privacy italiano, gli interessati possono rivolgersi al Data Protection Officer all'indirizzo dpo@passepartoutextensions.org o via posta ordinaria all'indirizzo Via Meravigli 14, 20123 Milano, all'attenzione del DPO. Il tempo medio di risposta è di 15 giorni lavorativi.