Accordo sul trattamento dei dati
1. Parti e ambito
Il Titolare è la persona o impresa titolare dell'account della struttura, identificata nei dati di registrazione e fatturazione. Il Responsabile è OmniBnB di Angelo Gianfreda, identificato nei documenti contrattuali e fiscali, contattabile a info@omnibnb.it.
L'accordo si applica per la durata del servizio ai trattamenti di dati personali che OmniBnB esegue per fornire le funzioni richieste dalla struttura. Non disciplina i trattamenti per cui OmniBnB opera come titolare autonomo, descritti nella Privacy Policy.
2. Istruzioni documentate
OmniBnB tratta i dati soltanto su istruzioni documentate del Titolare, costituite da contratto, Termini, configurazione del gestionale, comandi degli utenti autorizzati e richieste scritte. Se un'istruzione appare contraria alla normativa, OmniBnB informa il Titolare e può sospenderla fino a chiarimento.
Il Titolare garantisce liceità, trasparenza, esattezza, minimizzazione e tempi di conservazione; configura ruoli, documenti richiesti, integrazioni e funzioni IA in modo coerente con i propri obblighi.
3. Riservatezza
Le persone autorizzate da OmniBnB sono vincolate alla riservatezza e accedono ai dati nella misura necessaria alle rispettive mansioni. Gli accessi di assistenza sono limitati alla gestione della richiesta o a esigenze di sicurezza e continuità.
4. Sicurezza
OmniBnB applica misure tecniche e organizzative proporzionate al rischio, descritte nell'Allegato B. Il Titolare riconosce che la sicurezza dipende anche da credenziali, dispositivi, provider e configurazioni sotto il proprio controllo.
5. Sub-responsabili
Il Titolare concede autorizzazione generale ai sub-responsabili necessari al servizio e alle integrazioni che decide di attivare. Le categorie correnti sono nell'Allegato C. OmniBnB impone obblighi di protezione sostanzialmente equivalenti per quanto applicabile.
Le variazioni rilevanti sono comunicate tramite email dell'account, avviso nel servizio o aggiornamento di questo elenco prima dell'uso, quando ragionevolmente possibile. Il Titolare può presentare un'obiezione motivata per protezione dati; le parti cercano una soluzione, che può includere disattivazione dell'integrazione o cessazione della funzione incompatibile.
6. Trasferimenti internazionali
I trasferimenti fuori dallo SEE avvengono soltanto su istruzione/configurazione del Titolare e con uno strumento ammesso dal GDPR, tra cui adeguatezza, clausole contrattuali standard o Data Privacy Framework per soggetti aderenti. OmniBnB rende disponibili le informazioni ragionevolmente necessarie alla valutazione del Titolare.
7. Diritti degli interessati
Tenuto conto della natura del trattamento, OmniBnB assiste il Titolare con funzioni di ricerca, rettifica, esportazione e cancellazione e con supporto ragionevole. Se riceve direttamente una richiesta relativa ai dati della struttura, la inoltra al Titolare senza rispondere nel merito, salvo obbligo di legge.
8. Violazioni e assistenza
OmniBnB comunica al Titolare una violazione dei dati personali di cui viene a conoscenza senza ingiustificato ritardo, fornendo le informazioni disponibili su natura, interessati, conseguenze e misure. Assiste, tenuto conto delle informazioni a disposizione, per artt. 32-36 GDPR, valutazioni d'impatto e consultazioni preventive.
Il Titolare segnala incidenti o sospetti a info@omnibnb.it e resta responsabile delle notifiche all'Autorità e agli interessati.
9. Restituzione e cancellazione
Durante il rapporto il Titolare può usare le funzioni di esportazione disponibili. Alla cessazione, su scelta documentata e salvo obblighi di legge o tutela di diritti, OmniBnB restituisce o cancella i dati trattati per conto del Titolare entro un periodo tecnicamente ragionevole, incluse le copie residue nei cicli di backup secondo le relative scadenze.
Le copie dei documenti check-in seguono una regola più breve: eliminazione alla registrazione della ricevuta Alloggiati Web, con strumenti manuali e pulizia automatica di sicurezza. I dati VCC completi non sono conservati nel database.
10. Informazioni e audit
OmniBnB mette a disposizione le informazioni necessarie a dimostrare il rispetto dell'art. 28. Audit ulteriori richiedono preavviso ragionevole, tutela della sicurezza e riservatezza degli altri clienti, orari concordati e assenza di interferenze. Salvo violazione imputabile a OmniBnB o richiesta dell'Autorità, i costi straordinari restano del Titolare.
11. Prevalenza e durata
In caso di contrasto sulla protezione dati, prevale questo accordo; per il resto si applicano i Termini e il contratto commerciale. L'accordo resta efficace finché OmniBnB tratta dati per conto del Titolare.
Allegato A - Dettagli del trattamento
| Oggetto | Erogazione del gestionale ricettivo e delle integrazioni attivate. |
|---|---|
| Durata | Rapporto contrattuale e successiva fase di restituzione/cancellazione. |
| Natura e operazioni | Raccolta, registrazione, organizzazione, consultazione, modifica, comunicazione configurata, esportazione, backup, limitazione e cancellazione. |
| Finalità | Prenotazioni, ospitalità, check-in, adempimenti, fatturazione, pagamenti, comunicazioni, assistenza e analisi operative richieste. |
| Interessati | Ospiti, clienti, accompagnatori, referenti, dipendenti/collaboratori della struttura e contatti commerciali. |
| Dati | Identificativi, contatto, residenza, documento, fiscali, prenotazione, soggiorno, camera, importi, transazioni, comunicazioni, log e, se abilitati, copie documentali/selfie. Dati VCC completi solo in transito temporaneo su richiesta dell'operatore. |
| Categorie particolari | Non richieste ordinariamente. Il Titolare deve evitare di inserirle in campi liberi salvo necessità, base giuridica e misure adeguate. |
Allegato B - Misure principali
- cifratura del trasporto HTTPS/TLS e header di sicurezza;
- hash delle password, sessioni HttpOnly/SameSite con scadenza, CSRF e 2FA opzionale;
- ruoli, separazione logica per struttura e controlli di proprietà sui record;
- rate limiting, token casuali, blocco degli endpoint diagnostici e riduzione degli errori esposti;
- accesso mediato ai documenti, controllo tipo/dimensione upload e cancellazione collegata ad Alloggiati;
- segreti esclusi dagli export e dai moduli HTML, log con oscuramento di credenziali e dati carta;
- nessuna persistenza nel database di PAN/CCV VCC, memoria browser temporanea e pulizia esplicita;
- registri audit, migrazioni controllate, aggiornamenti e procedure di gestione incidenti.
Allegato C - Categorie di sub-responsabili/terzi
| Categoria/servizio | Funzione | Attivazione |
|---|---|---|
| Hosting, infrastruttura e backup | Erogazione, rete, archiviazione e continuità. | Necessaria |
| Provider SMTP/email scelto o configurato | Email operative, recupero e notifiche. | Configurabile |
| Stripe e SumUp | Checkout, antifrode, esito e riconciliazione pagamenti. | Solo se usati |
| Zodomus, Booking.com e OTA collegate | Canali, disponibilità, prenotazioni e VCC. | Solo se collegate |
| Fatture in Cloud | Fatturazione elettronica e documenti fiscali. | Solo se configurato |
| Google Gemini API | Assistente impostazioni e importazione email opzionale con dati minimizzati. | Solo se configurato/attivato |
Il contenuto minimo richiesto dall'art. 28 è consultabile anche nel Regolamento (UE) 2016/679.