Accordo sul trattamento dei dati personali

ai sensi dell’art. 28 del Regolamento (UE) 2016/679 ("GDPR")

Versione 1.0 del 06/10/2026
Testo permanente di questa versione: plutonios.com/it/data-processing-agreement/v1-0

Il presente accordo ("Accordo") costituisce parte integrante del contratto di fornitura dei servizi Plutonios, composto dall’offerta commerciale ("Offerta") e dalle Condizioni Generali di Fornitura di Servizi ("CG") (congiuntamente, il "Contratto"), ed è accettato con la sottoscrizione dell’Offerta. Parti dell’Accordo sono:

  • la Società indicata nell’Offerta, in qualità di titolare del trattamento ("Titolare");
  • Plutonios S.r.l., con sede in Via Giuseppe Frua 15, 20146 Milano, C.F./P.IVA 13788200965, in qualità di responsabile del trattamento ("Responsabile").

I termini non definiti nel presente Accordo hanno il significato loro attribuito dal GDPR.

1. Oggetto e durata

1.1

Il Titolare affida al Responsabile il trattamento dei dati personali necessari all’erogazione dei Servizi descritti nel Contratto. Il presente Accordo integra e, ove in contrasto, prevale sulle CG.

1.2

L’Accordo ha la medesima durata del Contratto e continua a produrre effetti fino alla restituzione o cancellazione dei dati ai sensi dell’art. 10.

2. Natura e finalità del trattamento

2.1

Il Responsabile tratta i dati personali esclusivamente per:

  1. a)gestire, tramite l’assistente basato su intelligenza artificiale, le conversazioni con ospiti e potenziali ospiti sui canali attivati (widget web, WhatsApp, email e, se attivato, telefono), incluse traduzione, riassunti ed escalation al personale della Società;
  2. b)generare preventivi e verificare la disponibilità mediante il collegamento al booking engine e al PMS della Società;
  3. c)sincronizzare le prenotazioni dal PMS o dal channel manager e mettere a disposizione inbox, backoffice, storico delle conversazioni e dashboard;
  4. d)eseguire le automazioni configurate dalla Società (pre-soggiorno, soggiorno, post-soggiorno) e, ove richieste dalla Società, l’analisi e la segmentazione degli ospiti;
  5. e)svolgere assistenza tecnica, manutenzione, sicurezza e i controlli di qualità previsti dall’art. 9.3 delle CG.
2.2

Il trattamento è effettuato con strumenti elettronici, anche mediante modelli di intelligenza artificiale messi a disposizione dai sub-responsabili indicati nell’Allegato 1.

3. Categorie di interessati e di dati

3.1

Interessati: ospiti, potenziali ospiti e utenti che contattano la Società attraverso i canali dei Servizi; persone indicate nelle prenotazioni, inclusi accompagnatori e minori limitatamente a numero ed età; personale della Società che utilizza il backoffice.

3.2

Dati: dati anagrafici e di contatto (nome, telefono, email, lingua, nazionalità); dati di prenotazione e soggiorno (date, camere, tariffe, preventivi, numero ed età degli ospiti, richieste); contenuto delle conversazioni (messaggi, messaggi vocali e relative trascrizioni, registrazioni delle chiamate ove attivate); identificativi tecnici (identificativo WhatsApp, identificativo del browser, indirizzo IP); preferenze e attributi desunti dalle conversazioni; dati trasmessi dal PMS o dal channel manager della Società.

3.3

I Servizi non sono destinati al trattamento di categorie particolari di dati personali (art. 9 GDPR) né di dati relativi a documenti di identità. Il Responsabile limita i dati acquisiti dal PMS a quelli necessari all’erogazione dei Servizi e non utilizza dati relativi alla salute per finalità di segmentazione o promozionali. Ove tali dati siano comunicati spontaneamente dagli ospiti nelle conversazioni, sono trattati al solo fine di dare seguito alla relativa richiesta.

4. Istruzioni del Titolare

4.1

Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, costituita dal Contratto, dal presente Accordo e dalle configurazioni impostate dal Titolare nel backoffice, anche in caso di trasferimento verso paesi terzi, salvo che lo richieda il diritto dell’Unione o nazionale; in tal caso il Responsabile informa il Titolare prima del trattamento, salvo che la legge lo vieti.

4.2

Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.

4.3

Il Responsabile tratta i dati del Titolare in modo logicamente separato da quelli trattati per conto di altri clienti e non li combina con essi.

5. Persone autorizzate

5.1

Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, abbiano ricevuto istruzioni ai sensi dell’art. 29 GDPR e accedano ai dati solo nella misura necessaria per assistenza, manutenzione, sicurezza e controllo di qualità dei Servizi.

6. Sicurezza

6.1

Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, tenuto conto dello stato dell’arte, dei costi di attuazione e dei rischi, tra cui: (a) cifratura dei dati in transito; (b) cifratura delle credenziali di accesso ai sistemi di terzi; (c) controllo degli accessi basato su ruoli e credenziali individuali; (d) registrazione degli accessi e degli eventi rilevanti; (e) backup periodici; (f) conservazione dei dati principali su server situati nell’Unione Europea; (g) procedure di gestione degli incidenti; (h) verifica e aggiornamento periodico delle misure.

6.2

Il Responsabile assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, inclusa la valutazione d’impatto e l’eventuale consultazione preventiva, tenuto conto della natura del trattamento e delle informazioni a sua disposizione.

7. Sub-responsabili

7.1

Il Titolare concede autorizzazione scritta generale al ricorso ai sub-responsabili indicati nell’Allegato 1.

7.2

Il Responsabile comunica per iscritto, anche via email, l’aggiunta o la sostituzione di sub-responsabili con almeno 15 (quindici) giorni di preavviso. Il Titolare può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati entro 10 (dieci) giorni dalla comunicazione. In caso di opposizione le Parti ricercano in buona fede una soluzione; in mancanza, il Titolare può recedere dai Servizi interessati senza penali, inclusa quella di cui all’art. 6.3 delle CG, con rimborso della quota di canone non goduta.

7.3

Il Responsabile impone ai sub-responsabili, mediante contratto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli del presente Accordo e resta responsabile nei confronti del Titolare dell’adempimento dei loro obblighi (art. 28.4 GDPR).

7.4

Ove il canale WhatsApp sia attivato su un account WhatsApp Business intestato alla Società, Meta tratta i dati sulla base del rapporto contrattuale diretto tra la Società e Meta; il Responsabile vi accede in qualità di fornitore tecnologico autorizzato dalla Società.

8. Trasferimenti verso paesi terzi

8.1

I trasferimenti di dati personali al di fuori dello Spazio Economico Europeo avvengono esclusivamente verso i sub-responsabili indicati nell’Allegato 1 e sulla base delle garanzie previste dal Capo V GDPR: decisione di adeguatezza, incluso l’EU-U.S. Data Privacy Framework per i destinatari certificati, o clausole contrattuali standard approvate dalla Commissione europea.

9. Diritti degli interessati e violazioni dei dati

9.1

Il Responsabile informa il Titolare senza ingiustificato ritardo, e comunque entro 5 (cinque) giorni lavorativi, delle richieste ricevute direttamente dagli interessati e non vi dà seguito senza istruzioni del Titolare. Su richiesta del Titolare, esegue entro 15 (quindici) giorni le operazioni necessarie per riscontrare le richieste di accesso, rettifica, cancellazione, limitazione e portabilità.

9.2

Il Responsabile notifica al Titolare ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 (quarantotto) ore dal momento in cui ne è venuto a conoscenza, fornendo, nella misura disponibile, le informazioni di cui all’art. 33.3 GDPR, e collabora con il Titolare per gli adempimenti di cui agli artt. 33 e 34 GDPR.

10. Conservazione, restituzione e cancellazione

10.1

I dati sono conservati per la durata del Contratto. Il Titolare può chiedere in ogni momento la cancellazione anticipata di singole conversazioni o dei dati di singoli ospiti.

10.2

I log tecnici, che possono contenere dati delle conversazioni, sono conservati per non oltre 120 (centoventi) giorni. Le registrazioni delle chiamate, ove il canale telefonico sia attivato, sono conservate per il periodo indicato dal Titolare e comunque per non oltre 90 (novanta) giorni.

10.3

Alla cessazione del Contratto il Responsabile, a scelta del Titolare, restituisce i dati secondo quanto previsto dall’art. 6.3 delle CG e li cancella entro 30 (trenta) giorni; le copie di backup sono cancellate entro 90 (novanta) giorni dalla cessazione, salvo che il diritto dell’Unione o nazionale ne preveda la conservazione. Su richiesta, il Responsabile conferma per iscritto l’avvenuta cancellazione.

11. Informazioni e verifiche

11.1

Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un revisore da questi incaricato e vincolato alla riservatezza.

11.2

Salvo il caso di violazione dei dati o di richiesta di un’autorità di controllo, le verifiche sono concordate con almeno 30 (trenta) giorni di preavviso, non più di una volta all’anno, in orario lavorativo, con modalità che non pregiudichino la sicurezza dei dati di altri clienti e a spese del Titolare.

12. Ulteriori obblighi

12.1

Il Responsabile tiene il registro delle attività di trattamento di cui all’art. 30.2 GDPR.

12.2

Il Titolare garantisce la liceità del trattamento affidato, inclusi l’esistenza di un’idonea base giuridica, l’informativa agli interessati e, ove necessario, l’acquisizione del consenso, nonché la conformità alla normativa delle istruzioni impartite.

12.3

La responsabilità delle Parti nei confronti degli interessati è regolata dall’art. 82 GDPR.

Allegato 1. Sub-responsabili autorizzati

Sub-responsabile
Hetzner Online GmbH
Attività
Hosting di server applicativi, database, backup, log e servizi di sistema
Localizzazione
Germania
Garanzie per il trasferimento
Nessun trasferimento extra-SEE
Sub-responsabile
Google Ireland Ltd / Google LLC
Attività
Firebase (hosting del widget e archiviazione file), Gemini API (sintesi vocale), Cloud Translation, Google Workspace (canale email), Cloud Run (servizi tecnici di lettura di pagine web)
Localizzazione
UE / USA
Garanzie per il trasferimento
Data Privacy Framework; clausole contrattuali standard
Sub-responsabile
OpenAI Ireland Ltd / OpenAI, L.L.C.
Attività
Modelli linguistici per risposte, traduzione, riassunti, classificazione e indicizzazione della base di conoscenza
Localizzazione
USA
Garanzie per il trasferimento
Clausole contrattuali standard; Data Privacy Framework ove certificato
Sub-responsabile
Groq, Inc.
Attività
Modelli linguistici per estrazione di informazioni e classificazione delle conversazioni
Localizzazione
USA
Garanzie per il trasferimento
Clausole contrattuali standard; Data Privacy Framework ove certificato
Sub-responsabile
Anthropic Ireland Ltd / Anthropic, PBC
Attività
Strumenti di intelligenza artificiale per assistenza tecnica, analisi e controllo di qualità
Localizzazione
USA
Garanzie per il trasferimento
Clausole contrattuali standard; Data Privacy Framework ove certificato
Sub-responsabile
Meta Platforms Ireland Ltd
Attività
WhatsApp Business Platform, per i numeri forniti da Plutonios (art. 9.4, lett. b), delle CG)
Localizzazione
UE / USA
Garanzie per il trasferimento
Data Privacy Framework; clausole contrattuali standard
Sub-responsabile
Qdrant Solutions GmbH
Attività
Database vettoriale della base di conoscenza
Localizzazione
Germania
Garanzie per il trasferimento
Nessun trasferimento extra-SEE
Sub-responsabile
Langfuse GmbH
Attività
Monitoraggio tecnico delle chiamate ai modelli di intelligenza artificiale
Localizzazione
UE
Garanzie per il trasferimento
Nessun trasferimento extra-SEE
Sub-responsabile
Soniox, Inc.
Attività
Trascrizione vocale, solo se attivato il canale telefonico
Localizzazione
USA
Garanzie per il trasferimento
Clausole contrattuali standard