Versione: 2.1
Ultimo aggiornamento: 22/08/2026
Allineato alla Informativa sulla Privacy (20/08/2026).
Il presente Accordo sul Trattamento dei Dati (DPA) definisce le modalità con cui i dati personali sono trattati tra il titolare del trattamento e il responsabile del trattamento in conformità al GDPR.
1. Parti
Il presente Accordo sul Trattamento dei Dati (“DPA”) costituisce parte integrante del Contratto di Servizio tra:
Titolare del trattamento: Il cliente del settore ricettivo che utilizza PassportScan Cloud
Responsabile del trattamento:
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Ireland
CRO 559612 · VAT IE3342103WH
Contatto privacy: privacy@passportscan.net
Responsabile della Protezione dei Dati: raggiungibile tramite il contatto privacy sopra indicato
Il Responsabile fornisce i servizi PassportScan Cloud al Titolare.
2. Finalità
Il presente DPA disciplina il trattamento dei Dati Personali da parte del Responsabile per conto del Titolare in conformità a:
- Regolamento (UE) 2016/679 (GDPR)
- Normative locali applicabili in materia di protezione dei dati
Il Responsabile tratta i Dati Personali esclusivamente sulla base delle istruzioni documentate del Titolare.
I Dati Personali degli ospiti non sono raccolti dal Responsabile direttamente presso l’interessato: essi sono acquisiti dal Titolare, o su istruzione del Titolare, durante il check-in. Il Titolare è responsabile di informare gli ospiti in merito al trattamento (Articolo 14 GDPR); i Servizi supportano tale adempimento mediante informative sulla privacy integrate nel flusso e la raccolta del consenso.
3. Natura e Finalità del Trattamento
PassportScan Cloud consente:
- Registrazione digitale degli ospiti
- Scansione dei documenti di identità ed estrazione OCR
- Raccolta del consenso
- Esportazione ai fini regolamentari
- Integrazione con il PMS
- Acquisto di crediti e attivazione dell’account
L’elaborazione dei pagamenti è gestita esclusivamente da Stripe.
Il Responsabile non determina le finalità del trattamento.
4. Categorie di Interessati
- Ospiti dell’hotel
- Ospiti minorenni (ove richiesto dalla legge)
- Titolari della prenotazione
- Utenti del personale dell’hotel
- Referenti per la fatturazione
5. Categorie di Dati Personali
Dati Identificativi
- Nome, cognome
- Data e luogo di nascita
- Nazionalità
- Numero del documento di identità
- Tipo di documento
- Data di scadenza
- Immagini del documento (se abilitate)
- Immagini della firma
- Metadati del consenso
Dati Tecnici
- Indirizzo IP
- Metadati di autenticazione
- Metadati del dispositivo
- Log
Metadati di Pagamento
- ID della transazione
- Stato del pagamento
- Importo
- Valuta
- Email di fatturazione (se applicabile)
Il Responsabile non conserva né tratta:
- Numeri completi delle carte di pagamento
- Codici CVV
- Date di scadenza delle carte
I dati delle carte di pagamento sono trattati esclusivamente da Stripe.
6. Obblighi del Responsabile
Il Responsabile si impegna a:
- Trattare i Dati Personali esclusivamente sulla base di istruzioni documentate
- Garantire la riservatezza
- Adottare misure tecniche e organizzative adeguate
- Assistere nell’esercizio dei diritti degli interessati: le richieste ricevute dal Responsabile da parte degli interessati sono inoltrate al Titolare e gestite secondo le sue istruzioni, entro il termine di un mese previsto dall’Articolo 12(3) GDPR
- Notificare le violazioni dei dati personali senza ingiustificato ritardo
- Cancellare o restituire i Dati Personali al termine del rapporto
7. Misure Tecniche e Organizzative
Il Responsabile adotta le misure di sicurezza descritte nell’Informativa sulla Privacy (Sezione 6) e dettagliate nella Security Overview (panoramica sulla sicurezza), tra cui:
- Infrastruttura ospitata su Amazon Web Services nell’Unione Europea, in un account di produzione dedicato
- Cifratura in transito (TLS 1.2+) e a riposo (AES-256), con cifratura a livello applicativo per i dati identificativi sensibili
- Controllo degli accessi basato sui ruoli e autenticazione a più fattori sui sistemi critici; accesso ai dati di produzione concesso solo previa approvazione e limitato nel tempo, con registrazione di tutte le attività degli operatori
- Registrazione e monitoraggio, con procedure di allerta e di risposta agli incidenti
- Penetration test indipendenti periodici
- Un sistema di gestione della sicurezza delle informazioni allineato alla norma ISO/IEC 27001:2022
8. Sub-responsabili
Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili indicati nella Sub-processor List (elenco pubblico dei sub-responsabili) disponibile all’indirizzo https://www.passportscan.net/sub-processor/, che costituisce parte integrante del presente DPA.
Le categorie attuali comprendono:
- Amazon Web Services (AWS) – Infrastruttura cloud
- Clerk – Autenticazione
- Datadog – Monitoraggio
- Google Workspace – Operazioni interne
- Stripe – Elaborazione dei pagamenti
Il Responsabile garantisce che i sub-responsabili siano vincolati da obblighi equivalenti a quelli previsti dal GDPR e rimane pienamente responsabile dei loro atti e omissioni (Articolo 28(4) GDPR). Il Titolare sarà informato delle modifiche previste mediante la pubblicazione di una Sub-processor List aggiornata e potrà opporsi entro 30 giorni per motivi ragionevoli attinenti alla protezione dei dati.
9. Sicurezza del Trattamento (Articolo 32 GDPR)
Il Responsabile garantisce misure di sicurezza adeguate tenendo conto di:
- Stato dell’arte
- Costi di attuazione
- Natura, oggetto, contesto e finalità del trattamento
- Rischio per i diritti e le libertà delle persone fisiche
Le misure di sicurezza comprendono cifratura, controllo degli accessi, resilienza e capacità di risposta agli incidenti.
10. Localizzazione dei Dati e Trasferimenti Internazionali
10.1 Infrastruttura Principale
L’infrastruttura principale della piattaforma, inclusi i servizi applicativi e i database primari, è ospitata esclusivamente in:
Amazon Web Services (AWS) – eu-west-1 (Irlanda, Unione Europea).
Non è configurata alcuna replica inter-regionale dei database principali.
10.2 Archiviazione Regionale delle Immagini dei Documenti
Qualora la funzionalità di archiviazione delle immagini dei documenti sia abilitata dal Titolare, lo storage a oggetti (Amazon S3) può essere predisposto nella regione AWS corrispondente alla giurisdizione operativa dell’hotel.
Tali regioni possono includere località al di fuori dello Spazio Economico Europeo (SEE), tra cui, a titolo esemplificativo e non esaustivo:
- Asia-Pacifico
- Africa
- America del Nord
- America del Sud
- Australia
La regionalizzazione supporta:
- Requisiti di localizzazione dei dati
- Ottimizzazione della latenza
- Allineamento giurisdizionale
10.3 Garanzie per i Trasferimenti Internazionali
Qualora i dati personali siano trattati al di fuori del SEE, i trasferimenti sono disciplinati da:
- Le condizioni di trattamento dei dati del fornitore che incorporano le Clausole Contrattuali Standard della Commissione Europea (ad es. l’AWS Data Processing Addendum)
- Cifratura a riposo (AES-256)
- Cifratura in transito (TLS 1.2+)
Il Responsabile assicura garanzie adeguate ai sensi del Capo V del GDPR.
11. Audit e Ispezioni
Il Responsabile mette a disposizione le informazioni necessarie a dimostrare la conformità e può fornire:
- Documentazione sulla sicurezza
- Sintesi dei penetration test
- Certificazioni (ove applicabili)
Gli audit possono essere condotti previo ragionevole preavviso.
12. Violazione dei Dati Personali
Il Responsabile notifica al Titolare, senza ingiustificato ritardo e in ogni caso entro 48 ore dal momento in cui ne è venuto a conoscenza, qualsiasi violazione dei dati personali che interessi i Dati Personali del Titolare, affinché il Titolare possa adempiere al proprio obbligo di notifica entro 72 ore ai sensi dell’Articolo 33 GDPR.
La notifica comprende:
- Natura della violazione
- Categorie di dati interessate
- Misure di mitigazione adottate
13. Cessazione
Alla cessazione dei servizi:
- I Dati Personali sono cancellati entro 30 giorni, salvo diverso obbligo di legge
- Gli accessi sono revocati
- Le copie di backup scadono secondo il ciclo programmato di conservazione dei backup
14. Legge Applicabile e Foro Competente
Il presente Accordo sul Trattamento dei Dati e qualsiasi controversia o pretesa derivante dallo stesso o ad esso connessa (incluse controversie o pretese di natura extracontrattuale) sono disciplinati e interpretati in conformità alle leggi dell’Irlanda, coerentemente con i Termini e Condizioni e con l’Informativa sulla Privacy. I tribunali dell’Irlanda hanno giurisdizione esclusiva per la risoluzione di qualsiasi controversia derivante dal presente DPA o ad esso connessa, fatte salve le competenze delle autorità di controllo ai sensi del Capo VI del GDPR (autorità di controllo capofila: Agenzia Spagnola per la Protezione dei Dati, AEPD, come designata nell’Informativa sulla Privacy) e la normativa inderogabile in materia di protezione dei dati.
