PassportScan Term & Condition

Registro dei sub-responsabili

Versione: 1.0
Ultimo aggiornamento: 03/09/2026

 

1. Finalità

Il presente documento individua i sub-responsabili terzi di cui GlobeID Limited (“GlobeID”) si avvale per il trattamento dei Dati Personali per conto dei Clienti nell’ambito dei servizi PassportScan Cloud, in conformità all’Articolo 28(2) e all’Articolo 28(4) del GDPR.

Il presente Elenco dei Sub-responsabili costituisce parte integrante dell’Accordo sul Trattamento dei Dati (DPA).

 

2. Principi generali

  • I sub-responsabili vengono incaricati esclusivamente ove strettamente necessario alla fornitura dei Servizi
  • Tutti i sub-responsabili sono vincolati da accordi scritti in materia di protezione dei dati che impongono obblighi non meno tutelanti di quelli stabiliti nel DPA
  • GlobeID resta pienamente responsabile degli atti e delle omissioni dei propri sub-responsabili, in conformità all’Articolo 28(4) GDPR
  • I database principali della piattaforma sono ospitati esclusivamente all’interno dell’Unione Europea (AWS eu-west-1 – Irlanda)
  • Ove sia abilitato lo storage S3 regionale, le immagini dei documenti sono conservate nella regione AWS corrispondente alla giurisdizione operativa dell’hotel
  • Non è configurata alcuna replica inter-regionale dei database principali
  • PassportScan Cloud non mantiene un Cardholder Data Environment (CDE, ambiente dei dati dei titolari di carta)

 

3. Sub-responsabili autorizzati

Sub-responsabile Categoria di servizio Finalità / Funzione Categorie di dati trattati Luogo del trattamento
Amazon Web Services, Inc. (AWS) Infrastruttura cloud & hosting Hosting dei servizi applicativi, database, storage di oggetti cifrato (S3), backup, sicurezza dell’infrastruttura Dati identificativi, dati di prenotazione, log, immagini dei documenti (ove abilitato) Principale: UE (Irlanda – eu-west-1). S3: regione allineata alla giurisdizione dell’hotel (può includere regioni extra-SEE)
Clerk, Inc. Identità & autenticazione Autenticazione degli utenti, verifica dell’identità, gestione del ciclo di vita delle sessioni Indirizzo e-mail, indirizzo IP, metadati del dispositivo, token di sessione Come indicato nella documentazione di Clerk
Datadog, Inc. Logging & monitoraggio Monitoraggio dell’infrastruttura, monitoraggio delle prestazioni applicative, logging di sicurezza, rilevamento delle anomalie Metadati dei log, indirizzi IP, eventi di autenticazione, diagnostica tecnica UE (sito Datadog UE – datadoghq.eu)
Google LLC (reCAPTCHA Enterprise) Protezione da bot & prevenzione degli abusi Protezione da bot e abusi per l’applicazione di self check-in rivolta agli ospiti Indirizzi IP, segnali del dispositivo Come indicato da Google
Stripe, Inc. Elaborazione dei pagamenti Transazioni di acquisto di crediti e attivazione dell’account Trattati da Stripe: dati della carta di pagamento, dati di fatturazione, identificativi delle transazioni. Ricevuti da PassportScan Cloud: ID transazione, stato del pagamento, importo, valuta, e-mail di fatturazione (se fornita) Come indicato nella documentazione di Stripe

 

4. Esclusioni espresse

  • L’OCR dei documenti di identità è eseguito da un motore operante interamente all’interno dell’ambiente AWS di GlobeID: le immagini dei documenti non vengono mai trasmesse a un fornitore OCR esterno
  • Gli strumenti interni gestiti da GlobeID (piattaforma operativa, CI/CD, VPN) non costituiscono un sub-responsabile terzo; l’hosting sottostante è coperto dalla voce AWS di cui sopra
  • Nessun sub-responsabile diverso da AWS, che in qualità di fornitore di hosting gestisce la cifratura lato server dei dati a riposo, ha accesso ai dati dei documenti di identità
  • PassportScan Cloud non conserva né tratta numeri di carte di pagamento in chiaro, codici CVV o date di scadenza
  • Stripe tratta i dati dei titolari di carta all’interno della propria infrastruttura conforme allo standard PCI-DSS
  • Non è abilitata alcuna replica inter-regionale dei database di produzione primari

 

5. Trasferimenti internazionali di dati

Ove i sub-responsabili trattino dati al di fuori dello Spazio Economico Europeo (SEE), GlobeID garantisce l’adozione di garanzie adeguate, ivi incluse le Clausole Contrattuali Standard (SCC) o altri meccanismi di trasferimento leciti, in conformità al Capo V del GDPR.

Per lo storage S3 regionale al di fuori del SEE, i trasferimenti si fondano sull’AWS Data Processing Addendum e sulle SCC applicabili.

 

6. Aggiornamenti e notifiche

GlobeID può aggiornare periodicamente il presente Elenco dei Sub-responsabili.

In conformità all’Articolo 28(2) GDPR e al meccanismo di notifica e al periodo di preavviso stabiliti nel DPA, GlobeID informerà preventivamente i Clienti di qualsiasi aggiunta o sostituzione prevista di sub-responsabili, offrendo ai Clienti la possibilità di opporsi, e pubblicherà un Elenco dei Sub-responsabili aggiornato.

Ove richiesto dalla legge applicabile o dal DPA, i Clienti possono opporsi secondo la procedura contrattuale stabilita nel DPA.

La versione più recente del presente documento sarà sempre pubblicata con la data aggiornata.

 

Passportscan