Accordo sul trattamento dei dati (DPA)
Ultimo aggiornamento: 5 giugno 2026
Il presente Accordo ("DPA") disciplina il trattamento dei dati personali effettuato da BookingON per conto dell'Esercente nell'ambito dell'utilizzo della piattaforma, ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR"). Forma parte integrante dei Termini di Servizio ed è accettato dall'Esercente in fase di registrazione.
1. Definizioni e ruoli
Titolare del trattamento: l'Esercente (salone/centro), che determina finalità e mezzi del trattamento dei dati dei propri Clienti finali. Responsabile del trattamento: BookingON, gestita da Luca Puliatti, P.IVA 03654100126, che tratta tali dati per conto del Titolare. I termini non definiti hanno il significato loro attribuito dal GDPR.
2. Oggetto, natura e finalità del trattamento
Il Responsabile tratta i dati personali al solo scopo di erogare i servizi previsti dai Termini (gestione di prenotazioni, anagrafica clienti, comunicazioni, magazzino, chat, report e funzioni correlate), secondo le istruzioni documentate del Titolare. La durata del trattamento coincide con quella del rapporto contrattuale.
3. Categorie di interessati e di dati
- Interessati: clienti finali dell'Esercente ed eventuali suoi collaboratori.
- Categorie di dati: dati identificativi e di contatto, dati relativi a prenotazioni e storico, note, comunicazioni in chat. Eventuali dati idonei a rivelare lo stato di salute (es. allergie, trattamenti) inseriti nelle note sono trattati solo se forniti dal Titolare, che ne assume la responsabilità e ne raccoglie idonea base giuridica.
4. Istruzioni del Titolare
Il Responsabile tratta i dati esclusivamente sulla base di istruzioni documentate del Titolare, ivi compreso il presente DPA e l'uso ordinario della piattaforma, salvo che lo imponga il diritto dell'Unione o dello Stato membro. Qualora ritenga che un'istruzione violi la normativa, il Responsabile ne informa il Titolare.
5. Riservatezza
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, e che l'accesso ai dati sia limitato a quanto necessario.
6. Misure di sicurezza (art. 32)
Il Responsabile adotta misure tecniche e organizzative adeguate, tra cui: cifratura in transito (HTTPS/TLS) e a riposo dei dati più sensibili, controllo e tracciamento degli accessi, autenticazione (anche a più fattori), backup cifrati e procedure di ripristino. Le misure sono riesaminate e aggiornate nel tempo.
7. Sub-responsabili
Il Titolare autorizza il Responsabile ad avvalersi di sub-responsabili per l'erogazione del servizio. Alla data odierna i principali sono:
- Google Firebase (autenticazione)
- Stripe (pagamenti e fatturazione)
- Expo, Apple, Google (notifiche push)
- Cloudflare (archiviazione e distribuzione immagini)
- IDrive (backup cifrati, area UE)
Il Responsabile impone ai sub-responsabili obblighi di protezione dei dati equivalenti a quelli del presente DPA e informa il Titolare di eventuali modifiche, dando la possibilità di opporsi per motivi legittimi.
8. Assistenza al Titolare
Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure adeguate per: dar seguito alle richieste di esercizio dei diritti degli interessati (artt. 15–22), garantire la sicurezza (art. 32), gestire le violazioni (artt. 33–34) ed effettuare, ove necessario, valutazioni d'impatto (artt. 35–36).
9. Violazioni dei dati personali (data breach)
Il Responsabile informa il Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali, fornendo le informazioni utili affinché il Titolare possa adempiere agli obblighi di notifica di cui agli artt. 33 e 34 GDPR.
10. Cancellazione o restituzione dei dati
Alla cessazione del servizio, su scelta del Titolare, il Responsabile cancella o restituisce i dati personali e cancella le copie esistenti, salvo che la conservazione sia richiesta dal diritto dell'Unione o dello Stato membro. È fatta salva la rotazione tecnica dei backup, che sono sovrascritti entro un periodo limitato.
11. Audit e ispezioni
Il Responsabile mette a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all'art. 28 e consente e contribuisce ad attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un soggetto da questi incaricato, con modalità e preavviso ragionevoli e nel rispetto della riservatezza.
12. Trasferimenti extra-UE
Eventuali trasferimenti di dati al di fuori dello Spazio Economico Europeo avvengono in presenza di garanzie adeguate ai sensi degli artt. 44 e ss. GDPR (Clausole Contrattuali Standard e/o adesione all'EU–US Data Privacy Framework). I backup del database sono conservati in area UE.
13. Responsabilità
Ciascuna parte risponde dei danni cagionati dal trattamento che violi il GDPR nei limiti delle rispettive responsabilità ai sensi dell'art. 82. Restano ferme le limitazioni di responsabilità previste dai Termini di Servizio, nei limiti consentiti dalla legge.
BookingON · bookingon.it