Rectangle

Accordo sul Trattamento dei Dati

Il Data Processing Agreement (DPA) definisce come i dati personali vengono trattati tra titolare e responsabile del trattamento in conformità al GDPR.

Versione: 2.1
Ultimo aggiornamento: 22/08/2026
Allineato alla Informativa sulla Privacy (20/08/2026).

Il presente Accordo sul Trattamento dei Dati (DPA) definisce le modalità con cui i dati personali sono trattati tra il titolare del trattamento e il responsabile del trattamento in conformità al GDPR.

 

1. Parti

Il presente Accordo sul Trattamento dei Dati (“DPA”) costituisce parte integrante del Contratto di Servizio tra:

Titolare del trattamento: Il cliente del settore ricettivo che utilizza PassportScan Cloud

Responsabile del trattamento:
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Ireland
CRO 559612 · VAT IE3342103WH
Contatto privacy: privacy@passportscan.net
Responsabile della Protezione dei Dati: raggiungibile tramite il contatto privacy sopra indicato

Il Responsabile fornisce i servizi PassportScan Cloud al Titolare.

 

2. Finalità

Il presente DPA disciplina il trattamento dei Dati Personali da parte del Responsabile per conto del Titolare in conformità a:

  • Regolamento (UE) 2016/679 (GDPR)
  • Normative locali applicabili in materia di protezione dei dati

Il Responsabile tratta i Dati Personali esclusivamente sulla base delle istruzioni documentate del Titolare.

I Dati Personali degli ospiti non sono raccolti dal Responsabile direttamente presso l’interessato: essi sono acquisiti dal Titolare, o su istruzione del Titolare, durante il check-in. Il Titolare è responsabile di informare gli ospiti in merito al trattamento (Articolo 14 GDPR); i Servizi supportano tale adempimento mediante informative sulla privacy integrate nel flusso e la raccolta del consenso.

 

3. Natura e Finalità del Trattamento

PassportScan Cloud consente:

  • Registrazione digitale degli ospiti
  • Scansione dei documenti di identità ed estrazione OCR
  • Raccolta del consenso
  • Esportazione ai fini regolamentari
  • Integrazione con il PMS
  • Acquisto di crediti e attivazione dell’account

L’elaborazione dei pagamenti è gestita esclusivamente da Stripe.

Il Responsabile non determina le finalità del trattamento.

 

4. Categorie di Interessati

  • Ospiti dell’hotel
  • Ospiti minorenni (ove richiesto dalla legge)
  • Titolari della prenotazione
  • Utenti del personale dell’hotel
  • Referenti per la fatturazione

 

5. Categorie di Dati Personali

Dati Identificativi

  • Nome, cognome
  • Data e luogo di nascita
  • Nazionalità
  • Numero del documento di identità
  • Tipo di documento
  • Data di scadenza
  • Immagini del documento (se abilitate)
  • Immagini della firma
  • Metadati del consenso

Dati Tecnici

  • Indirizzo IP
  • Metadati di autenticazione
  • Metadati del dispositivo
  • Log

Metadati di Pagamento

  • ID della transazione
  • Stato del pagamento
  • Importo
  • Valuta
  • Email di fatturazione (se applicabile)

Il Responsabile non conserva né tratta:

  • Numeri completi delle carte di pagamento
  • Codici CVV
  • Date di scadenza delle carte

I dati delle carte di pagamento sono trattati esclusivamente da Stripe.

 

6. Obblighi del Responsabile

Il Responsabile si impegna a:

  • Trattare i Dati Personali esclusivamente sulla base di istruzioni documentate
  • Garantire la riservatezza
  • Adottare misure tecniche e organizzative adeguate
  • Assistere nell’esercizio dei diritti degli interessati: le richieste ricevute dal Responsabile da parte degli interessati sono inoltrate al Titolare e gestite secondo le sue istruzioni, entro il termine di un mese previsto dall’Articolo 12(3) GDPR
  • Notificare le violazioni dei dati personali senza ingiustificato ritardo
  • Cancellare o restituire i Dati Personali al termine del rapporto

 

7. Misure Tecniche e Organizzative

Il Responsabile adotta le misure di sicurezza descritte nell’Informativa sulla Privacy (Sezione 6) e dettagliate nella Security Overview (panoramica sulla sicurezza), tra cui:

  • Infrastruttura ospitata su Amazon Web Services nell’Unione Europea, in un account di produzione dedicato
  • Cifratura in transito (TLS 1.2+) e a riposo (AES-256), con cifratura a livello applicativo per i dati identificativi sensibili
  • Controllo degli accessi basato sui ruoli e autenticazione a più fattori sui sistemi critici; accesso ai dati di produzione concesso solo previa approvazione e limitato nel tempo, con registrazione di tutte le attività degli operatori
  • Registrazione e monitoraggio, con procedure di allerta e di risposta agli incidenti
  • Penetration test indipendenti periodici
  • Un sistema di gestione della sicurezza delle informazioni allineato alla norma ISO/IEC 27001:2022

 

8. Sub-responsabili

Il Titolare autorizza il Responsabile a ricorrere ai sub-responsabili indicati nella Sub-processor List (elenco pubblico dei sub-responsabili) disponibile all’indirizzo https://www.passportscan.net/sub-processor/, che costituisce parte integrante del presente DPA.

Le categorie attuali comprendono:

  • Amazon Web Services (AWS) – Infrastruttura cloud
  • Clerk – Autenticazione
  • Datadog – Monitoraggio
  • Google Workspace – Operazioni interne
  • Stripe – Elaborazione dei pagamenti

Il Responsabile garantisce che i sub-responsabili siano vincolati da obblighi equivalenti a quelli previsti dal GDPR e rimane pienamente responsabile dei loro atti e omissioni (Articolo 28(4) GDPR). Il Titolare sarà informato delle modifiche previste mediante la pubblicazione di una Sub-processor List aggiornata e potrà opporsi entro 30 giorni per motivi ragionevoli attinenti alla protezione dei dati.

 

9. Sicurezza del Trattamento (Articolo 32 GDPR)

Il Responsabile garantisce misure di sicurezza adeguate tenendo conto di:

  • Stato dell’arte
  • Costi di attuazione
  • Natura, oggetto, contesto e finalità del trattamento
  • Rischio per i diritti e le libertà delle persone fisiche

Le misure di sicurezza comprendono cifratura, controllo degli accessi, resilienza e capacità di risposta agli incidenti.

 

10. Localizzazione dei Dati e Trasferimenti Internazionali

10.1 Infrastruttura Principale

L’infrastruttura principale della piattaforma, inclusi i servizi applicativi e i database primari, è ospitata esclusivamente in:

Amazon Web Services (AWS) – eu-west-1 (Irlanda, Unione Europea).

Non è configurata alcuna replica inter-regionale dei database principali.

10.2 Archiviazione Regionale delle Immagini dei Documenti

Qualora la funzionalità di archiviazione delle immagini dei documenti sia abilitata dal Titolare, lo storage a oggetti (Amazon S3) può essere predisposto nella regione AWS corrispondente alla giurisdizione operativa dell’hotel.

Tali regioni possono includere località al di fuori dello Spazio Economico Europeo (SEE), tra cui, a titolo esemplificativo e non esaustivo:

  • Asia-Pacifico
  • Africa
  • America del Nord
  • America del Sud
  • Australia

La regionalizzazione supporta:

  • Requisiti di localizzazione dei dati
  • Ottimizzazione della latenza
  • Allineamento giurisdizionale

10.3 Garanzie per i Trasferimenti Internazionali

Qualora i dati personali siano trattati al di fuori del SEE, i trasferimenti sono disciplinati da:

  • Le condizioni di trattamento dei dati del fornitore che incorporano le Clausole Contrattuali Standard della Commissione Europea (ad es. l’AWS Data Processing Addendum)
  • Cifratura a riposo (AES-256)
  • Cifratura in transito (TLS 1.2+)

Il Responsabile assicura garanzie adeguate ai sensi del Capo V del GDPR.

 

11. Audit e Ispezioni

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare la conformità e può fornire:

  • Documentazione sulla sicurezza
  • Sintesi dei penetration test
  • Certificazioni (ove applicabili)

Gli audit possono essere condotti previo ragionevole preavviso.

 

12. Violazione dei Dati Personali

Il Responsabile notifica al Titolare, senza ingiustificato ritardo e in ogni caso entro 48 ore dal momento in cui ne è venuto a conoscenza, qualsiasi violazione dei dati personali che interessi i Dati Personali del Titolare, affinché il Titolare possa adempiere al proprio obbligo di notifica entro 72 ore ai sensi dell’Articolo 33 GDPR.

La notifica comprende:

  • Natura della violazione
  • Categorie di dati interessate
  • Misure di mitigazione adottate

 

13. Cessazione

Alla cessazione dei servizi:

  • I Dati Personali sono cancellati entro 30 giorni, salvo diverso obbligo di legge
  • Gli accessi sono revocati
  • Le copie di backup scadono secondo il ciclo programmato di conservazione dei backup

 

14. Legge Applicabile e Foro Competente

Il presente Accordo sul Trattamento dei Dati e qualsiasi controversia o pretesa derivante dallo stesso o ad esso connessa (incluse controversie o pretese di natura extracontrattuale) sono disciplinati e interpretati in conformità alle leggi dell’Irlanda, coerentemente con i Termini e Condizioni e con l’Informativa sulla Privacy. I tribunali dell’Irlanda hanno giurisdizione esclusiva per la risoluzione di qualsiasi controversia derivante dal presente DPA o ad esso connessa, fatte salve le competenze delle autorità di controllo ai sensi del Capo VI del GDPR (autorità di controllo capofila: Agenzia Spagnola per la Protezione dei Dati, AEPD, come designata nell’Informativa sulla Privacy) e la normativa inderogabile in materia di protezione dei dati.

 

Passportscan