Accordo sul trattamento dei dati personali — Sonnette
Da verificare con un professionista prima di qualsiasi pubblicazione o firma:
- L’elenco dei subresponsabili del trattamento (Scaleway, fornitore di e-mail transazionali, Stripe) deve essere completato con le ragioni sociali e i paesi di stabilimento esatti non appena scelti contrattualmente, e confermato conforme alle clausole contrattuali tipo della CNIL (l’autorità francese di protezione dei dati).
- Il termine di notifica di 48 ore al Cliente (articolo 8) deve essere confermato compatibile con il termine di 72 ore di cui il Cliente stesso dispone nei confronti della CNIL (articolo 33 del RGPD).
- Confermare che nessun dato sanitario viene raccolto dal Software (il campo libero «note» deve essere inquadrato nella guida) prima di affermare, come fa questo documento, che non è necessario alcun hosting certificato per dati sanitari (HDS, la certificazione francese per l’hosting di dati sanitari).
- Far validare da un DPO o da un avvocato specializzato in RGPD le durate di conservazione predefinite (articolo 6.4) e la clausola di audit (articolo 11), in particolare le loro modalità pratiche.
- Verificare che nessun subresponsabile del trattamento attuale o futuro trasferisca dati al di fuori dell’Unione europea; se ciò dovesse accadere un giorno, questo articolo dovrà essere riscritto con le garanzie appropriate (clausole contrattuali tipo, decisione di adeguatezza).
Preambolo
Il presente accordo sul trattamento dei dati («l’Accordo») è concluso tra:
- Il Cliente, hotel identificato al momento della sottoscrizione a Sonnette, che agisce in qualità di titolare del trattamento ai sensi del regolamento (UE) 2016/679 del 27 aprile 2016 («RGPD»), di seguito «il Titolare del trattamento»;
- Sonnette, società in fase di costituzione, rappresentata da Samuel Wieder, in corso di registrazione nella forma di SASU (società per azioni semplificata unipersonale di diritto francese), di seguito «il Responsabile del trattamento»,
e costituisce l’allegato «dati personali» delle Condizioni generali (cgv-cgu.md), conformemente
all’articolo 28 del RGPD.
1. Ruoli
1.1. Il Cliente è titolare del trattamento dei dati personali della propria clientela (viaggiatori, prenotanti) che inserisce o importa nel Software.
1.2. Sonnette è responsabile del trattamento ai sensi dell’articolo 28 del RGPD: tratta questi dati per conto del Cliente e secondo le sue istruzioni documentate, nell’ambito della fornitura del Software.
1.3. Beds24 (channel manager e motore di prenotazione) non è un subresponsabile del trattamento di Sonnette: è un fornitore proprio del Cliente, sottoscritto e configurato direttamente da lui. La condivisione di dati tra Sonnette e Beds24 avviene su istruzione e sotto la responsabilità del Cliente.
2. Oggetto, durata, natura e finalità del trattamento
2.1. Oggetto: il presente Accordo disciplina i trattamenti di dati personali effettuati da Sonnette per l’esecuzione del contratto principale (fornitura del Software).
2.2. Durata: l’Accordo si applica per tutta la durata del contratto principale e fino al termine delle operazioni di restituzione e cancellazione previste all’articolo 10.
2.3. Natura delle operazioni: raccolta, registrazione, strutturazione, conservazione, modifica, consultazione, comunicazione (al Cliente e, su istruzione del Cliente, alle piattaforme di prenotazione), cancellazione, backup e archiviazione.
2.4. Finalità: gestione delle prenotazioni, della fatturazione e degli incassi, della relazione con la clientela dell’hotel (incluso l’invio di e-mail e la messaggistica con le piattaforme di prenotazione), rispetto degli obblighi legali dell’hotel (fatturazione, contabilità, schede di polizia, tassa di soggiorno), produzione di statistiche gestionali per conto del Cliente.
3. Categorie di dati e di interessati
3.1. Categorie di interessati: i clienti dell’hotel (viaggiatori, prenotanti, persone alloggiate) e, accessoriamente, gli Utenti del Software impiegati dal Cliente.
3.2. Categorie di dati trattati:
- identità (nome, cognome, titolo, data di nascita quando richiesta per la scheda di polizia, nazionalità, numero e tipo di documento d’identità per i viaggiatori stranieri);
- recapiti (indirizzo postale, e-mail, telefono);
- dati di soggiorno (date, camera, tariffa, preferenze, storico dei soggiorni);
- dati di fatturazione e di pagamento (importi, modalità di pagamento — senza conservazione dei dati bancari completi, trattati da Stripe lato Beds24);
- schede di polizia per i viaggiatori interessati, alle condizioni previste dalla normativa applicabile al settore alberghiero (obbligo francese di comunicazione dei dati dei viaggiatori alle autorità).
3.3. Nessun dato sanitario viene raccolto per progettazione; il campo libero «note» è inquadrato nella guida integrata del Software per ricordare che non deve contenere tali dati.
4. Istruzioni del Titolare del trattamento
4.1. Sonnette tratta i dati solo su istruzione documentata del Cliente, in particolare concretizzata dalla configurazione del Software (impostazione della struttura, scelta delle durate di conservazione quando configurabili, connessione a Beds24) e dal presente Accordo.
4.2. Se Sonnette ritiene che un’istruzione del Cliente costituisca una violazione del RGPD o di un’altra disposizione del diritto dell’Unione o di uno Stato membro relativa alla protezione dei dati, ne informa immediatamente il Cliente.
5. Riservatezza
Sonnette assicura che le persone autorizzate a trattare i dati personali in virtù del presente Accordo si impegnino a rispettare la riservatezza o siano soggette a un obbligo legale di riservatezza appropriato.
6. Sicurezza
6.1. Sonnette attua le seguenti misure tecniche e organizzative, adeguate al rischio:
- cifratura dei dati in transito (HTTPS/TLS) e a riposo (database, file, archivi);
- backup cifrati, inclusa una copia fuori dal sito di hosting principale, con ripristino testato regolarmente;
- registrazione degli accessi e delle operazioni sensibili (registro di attività, registro di controllo);
- controllo degli accessi basato sui ruoli, con ogni Utente dotato di credenziali e permessi corrispondenti alla propria funzione nell’hotel (reception, pulizie, direzione, contabilità);
- autenticazione rafforzata (autenticazione a due fattori) per gli account amministratore e proprietario;
- test di sicurezza regolari (audit interni, test di robustezza, test di intrusione esterno periodico) e monitoraggio delle vulnerabilità delle dipendenze software.
6.2. Queste misure evolvono con lo stato dell’arte; Sonnette può rafforzarle senza degradare il livello di protezione complessivo senza informarne il Cliente.
7. Subresponsabili del trattamento
7.1. Il Cliente autorizza in modo generale Sonnette a ricorrere ai seguenti subresponsabili del trattamento, per le esigenze strettamente necessarie alla fornitura del Software:
| Subresponsabile del trattamento | Funzione | Localizzazione dei dati |
|---|---|---|
| Scaleway | hosting dell’applicazione e dei database | Francia |
| [fornitore di e-mail transazionali — da completare non appena scelto] | invio delle e-mail ai clienti dell’hotel e notifiche | da completare |
| Stripe | fatturazione dell’abbonamento Sonnette (Stripe Billing); lato Beds24, trattamento dei pagamenti online dei soggiorni, sotto la responsabilità contrattuale del Cliente nei confronti di Beds24 | da completare secondo la documentazione Stripe |
7.2. Sonnette informa il Cliente di ogni cambiamento previsto riguardante l’aggiunta o la sostituzione di subresponsabili del trattamento, con un termine ragionevole che consenta al Cliente di opporsi a tale cambiamento per un motivo legittimo relativo alla protezione dei dati.
7.3. Sonnette si assicura, tramite un contratto scritto, che ogni subresponsabile del trattamento presenti garanzie sufficienti e sia vincolato da obblighi di protezione dei dati almeno equivalenti a quelli del presente Accordo.
8. Notifica di violazione dei dati
8.1. Sonnette notifica al Cliente ogni violazione di dati personali di cui viene a conoscenza entro un termine massimo di quarantotto (48) ore dalla sua rilevazione, al fine di consentire al Cliente di rispettare i propri obblighi di notifica (termine di 72 ore alla CNIL previsto dall’articolo 33 del RGPD).
8.2. Questa notifica descrive, per quanto possibile: la natura della violazione, le categorie e il numero approssimativo di persone e registrazioni interessate, le conseguenze probabili, le misure adottate o proposte.
9. Assistenza al Titolare del trattamento
Sonnette assiste il Cliente, nella misura del possibile e tenuto conto della natura del trattamento, per: rispondere alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, portabilità, opposizione), realizzare una valutazione d’impatto sulla protezione dei dati quando necessario, e interagire con l’autorità di controllo se necessario.
10. Sorte dei dati alla fine del contratto
10.1. Alla fine del contratto principale, per qualsiasi motivo, il Cliente può ottenere un’esportazione completa dei suoi dati in un formato aperto, alle condizioni dell’articolo 10 delle Condizioni generali.
10.2. Salvo richiesta contraria del Cliente, Sonnette cancella definitivamente i dati del Cliente novanta (90) giorni dopo la data di efficacia della fine del contratto, ad eccezione dei dati che Sonnette o il Cliente devono conservare in virtù di un obbligo legale (in particolare l’archivio fiscale, consegnato al Cliente, e i documenti contabili soggetti a una durata di conservazione di dieci anni).
11. Audit
Sonnette mette a disposizione del Cliente le informazioni necessarie per dimostrare il rispetto degli obblighi previsti dal presente Accordo e dall’articolo 28 del RGPD, e consente la realizzazione di audit ragionevoli, incluse le ispezioni, condotti dal Cliente o da un revisore da lui incaricato, con un preavviso ragionevole e secondo modalità che preservino la sicurezza e la riservatezza degli altri Clienti di Sonnette (l’infrastruttura essendo condivisa per tenant isolato, un audit riguarda solo i dati del Cliente richiedente).
12. Trasferimenti al di fuori dell’Unione europea
Allo stato attuale, nessun dato trattato nell’ambito del presente Accordo viene trasferito al di fuori dello Spazio economico europeo: l’hosting (Scaleway) e i subresponsabili del trattamento elencati all’articolo 7 sono stabiliti o operano dall’Unione europea per i dati interessati. Se un trasferimento extra-UE dovesse diventare necessario, sarebbe attuato solo previa informazione al Cliente e messa in atto delle garanzie appropriate previste dal RGPD (in particolare le clausole contrattuali tipo della Commissione europea).
13. Responsabilità
Ciascuna parte è responsabile dei danni causati da un trattamento effettuato in violazione degli obblighi del RGPD che le incombono specificamente. Le disposizioni in materia di responsabilità e di massimale contenute all’articolo 13 delle Condizioni generali si applicano al presente Accordo.
Questo accordo è l’allegato «dati personali» delle Condizioni generali (cgv-cgu.md). Vedi anche
politique-confidentialite-site.md per i dati trattati al di fuori dell’uso del Software.