Accordo sul trattamento dei dati personali
ai sensi dell’art. 28 del Regolamento (UE) 2016/679 ("GDPR")
Testo permanente di questa versione: plutonios.com/it/data-processing-agreement/v1-0
Il presente accordo ("Accordo") costituisce parte integrante del contratto di fornitura dei servizi Plutonios, composto dall’offerta commerciale ("Offerta") e dalle Condizioni Generali di Fornitura di Servizi ("CG") (congiuntamente, il "Contratto"), ed è accettato con la sottoscrizione dell’Offerta. Parti dell’Accordo sono:
- la Società indicata nell’Offerta, in qualità di titolare del trattamento ("Titolare");
- Plutonios S.r.l., con sede in Via Giuseppe Frua 15, 20146 Milano, C.F./P.IVA 13788200965, in qualità di responsabile del trattamento ("Responsabile").
I termini non definiti nel presente Accordo hanno il significato loro attribuito dal GDPR.
1. Oggetto e durata
Il Titolare affida al Responsabile il trattamento dei dati personali necessari all’erogazione dei Servizi descritti nel Contratto. Il presente Accordo integra e, ove in contrasto, prevale sulle CG.
L’Accordo ha la medesima durata del Contratto e continua a produrre effetti fino alla restituzione o cancellazione dei dati ai sensi dell’art. 10.
2. Natura e finalità del trattamento
Il Responsabile tratta i dati personali esclusivamente per:
- a)gestire, tramite l’assistente basato su intelligenza artificiale, le conversazioni con ospiti e potenziali ospiti sui canali attivati (widget web, WhatsApp, email e, se attivato, telefono), incluse traduzione, riassunti ed escalation al personale della Società;
- b)generare preventivi e verificare la disponibilità mediante il collegamento al booking engine e al PMS della Società;
- c)sincronizzare le prenotazioni dal PMS o dal channel manager e mettere a disposizione inbox, backoffice, storico delle conversazioni e dashboard;
- d)eseguire le automazioni configurate dalla Società (pre-soggiorno, soggiorno, post-soggiorno) e, ove richieste dalla Società, l’analisi e la segmentazione degli ospiti;
- e)svolgere assistenza tecnica, manutenzione, sicurezza e i controlli di qualità previsti dall’art. 9.3 delle CG.
Il trattamento è effettuato con strumenti elettronici, anche mediante modelli di intelligenza artificiale messi a disposizione dai sub-responsabili indicati nell’Allegato 1.
3. Categorie di interessati e di dati
Interessati: ospiti, potenziali ospiti e utenti che contattano la Società attraverso i canali dei Servizi; persone indicate nelle prenotazioni, inclusi accompagnatori e minori limitatamente a numero ed età; personale della Società che utilizza il backoffice.
Dati: dati anagrafici e di contatto (nome, telefono, email, lingua, nazionalità); dati di prenotazione e soggiorno (date, camere, tariffe, preventivi, numero ed età degli ospiti, richieste); contenuto delle conversazioni (messaggi, messaggi vocali e relative trascrizioni, registrazioni delle chiamate ove attivate); identificativi tecnici (identificativo WhatsApp, identificativo del browser, indirizzo IP); preferenze e attributi desunti dalle conversazioni; dati trasmessi dal PMS o dal channel manager della Società.
I Servizi non sono destinati al trattamento di categorie particolari di dati personali (art. 9 GDPR) né di dati relativi a documenti di identità. Il Responsabile limita i dati acquisiti dal PMS a quelli necessari all’erogazione dei Servizi e non utilizza dati relativi alla salute per finalità di segmentazione o promozionali. Ove tali dati siano comunicati spontaneamente dagli ospiti nelle conversazioni, sono trattati al solo fine di dare seguito alla relativa richiesta.
4. Istruzioni del Titolare
Il Responsabile tratta i dati personali soltanto su istruzione documentata del Titolare, costituita dal Contratto, dal presente Accordo e dalle configurazioni impostate dal Titolare nel backoffice, anche in caso di trasferimento verso paesi terzi, salvo che lo richieda il diritto dell’Unione o nazionale; in tal caso il Responsabile informa il Titolare prima del trattamento, salvo che la legge lo vieti.
Il Responsabile informa immediatamente il Titolare qualora, a suo parere, un’istruzione violi il GDPR o altre disposizioni in materia di protezione dei dati.
Il Responsabile tratta i dati del Titolare in modo logicamente separato da quelli trattati per conto di altri clienti e non li combina con essi.
5. Persone autorizzate
Il Responsabile garantisce che le persone autorizzate al trattamento si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza, abbiano ricevuto istruzioni ai sensi dell’art. 29 GDPR e accedano ai dati solo nella misura necessaria per assistenza, manutenzione, sicurezza e controllo di qualità dei Servizi.
6. Sicurezza
Il Responsabile adotta misure tecniche e organizzative adeguate ai sensi dell’art. 32 GDPR, tenuto conto dello stato dell’arte, dei costi di attuazione e dei rischi, tra cui: (a) cifratura dei dati in transito; (b) cifratura delle credenziali di accesso ai sistemi di terzi; (c) controllo degli accessi basato su ruoli e credenziali individuali; (d) registrazione degli accessi e degli eventi rilevanti; (e) backup periodici; (f) conservazione dei dati principali su server situati nell’Unione Europea; (g) procedure di gestione degli incidenti; (h) verifica e aggiornamento periodico delle misure.
Il Responsabile assiste il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR, inclusa la valutazione d’impatto e l’eventuale consultazione preventiva, tenuto conto della natura del trattamento e delle informazioni a sua disposizione.
7. Sub-responsabili
Il Titolare concede autorizzazione scritta generale al ricorso ai sub-responsabili indicati nell’Allegato 1.
Il Responsabile comunica per iscritto, anche via email, l’aggiunta o la sostituzione di sub-responsabili con almeno 15 (quindici) giorni di preavviso. Il Titolare può opporsi per motivi ragionevoli e documentati attinenti alla protezione dei dati entro 10 (dieci) giorni dalla comunicazione. In caso di opposizione le Parti ricercano in buona fede una soluzione; in mancanza, il Titolare può recedere dai Servizi interessati senza penali, inclusa quella di cui all’art. 6.3 delle CG, con rimborso della quota di canone non goduta.
Il Responsabile impone ai sub-responsabili, mediante contratto, obblighi in materia di protezione dei dati sostanzialmente equivalenti a quelli del presente Accordo e resta responsabile nei confronti del Titolare dell’adempimento dei loro obblighi (art. 28.4 GDPR).
Ove il canale WhatsApp sia attivato su un account WhatsApp Business intestato alla Società, Meta tratta i dati sulla base del rapporto contrattuale diretto tra la Società e Meta; il Responsabile vi accede in qualità di fornitore tecnologico autorizzato dalla Società.
8. Trasferimenti verso paesi terzi
I trasferimenti di dati personali al di fuori dello Spazio Economico Europeo avvengono esclusivamente verso i sub-responsabili indicati nell’Allegato 1 e sulla base delle garanzie previste dal Capo V GDPR: decisione di adeguatezza, incluso l’EU-U.S. Data Privacy Framework per i destinatari certificati, o clausole contrattuali standard approvate dalla Commissione europea.
9. Diritti degli interessati e violazioni dei dati
Il Responsabile informa il Titolare senza ingiustificato ritardo, e comunque entro 5 (cinque) giorni lavorativi, delle richieste ricevute direttamente dagli interessati e non vi dà seguito senza istruzioni del Titolare. Su richiesta del Titolare, esegue entro 15 (quindici) giorni le operazioni necessarie per riscontrare le richieste di accesso, rettifica, cancellazione, limitazione e portabilità.
Il Responsabile notifica al Titolare ogni violazione dei dati personali senza ingiustificato ritardo e comunque entro 48 (quarantotto) ore dal momento in cui ne è venuto a conoscenza, fornendo, nella misura disponibile, le informazioni di cui all’art. 33.3 GDPR, e collabora con il Titolare per gli adempimenti di cui agli artt. 33 e 34 GDPR.
10. Conservazione, restituzione e cancellazione
I dati sono conservati per la durata del Contratto. Il Titolare può chiedere in ogni momento la cancellazione anticipata di singole conversazioni o dei dati di singoli ospiti.
I log tecnici, che possono contenere dati delle conversazioni, sono conservati per non oltre 120 (centoventi) giorni. Le registrazioni delle chiamate, ove il canale telefonico sia attivato, sono conservate per il periodo indicato dal Titolare e comunque per non oltre 90 (novanta) giorni.
Alla cessazione del Contratto il Responsabile, a scelta del Titolare, restituisce i dati secondo quanto previsto dall’art. 6.3 delle CG e li cancella entro 30 (trenta) giorni; le copie di backup sono cancellate entro 90 (novanta) giorni dalla cessazione, salvo che il diritto dell’Unione o nazionale ne preveda la conservazione. Su richiesta, il Responsabile conferma per iscritto l’avvenuta cancellazione.
11. Informazioni e verifiche
Il Responsabile mette a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui all’art. 28 GDPR e consente e contribuisce alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un revisore da questi incaricato e vincolato alla riservatezza.
Salvo il caso di violazione dei dati o di richiesta di un’autorità di controllo, le verifiche sono concordate con almeno 30 (trenta) giorni di preavviso, non più di una volta all’anno, in orario lavorativo, con modalità che non pregiudichino la sicurezza dei dati di altri clienti e a spese del Titolare.
12. Ulteriori obblighi
Il Responsabile tiene il registro delle attività di trattamento di cui all’art. 30.2 GDPR.
Il Titolare garantisce la liceità del trattamento affidato, inclusi l’esistenza di un’idonea base giuridica, l’informativa agli interessati e, ove necessario, l’acquisizione del consenso, nonché la conformità alla normativa delle istruzioni impartite.
La responsabilità delle Parti nei confronti degli interessati è regolata dall’art. 82 GDPR.
Allegato 1. Sub-responsabili autorizzati
- Sub-responsabile
- Hetzner Online GmbH
- Attività
- Hosting di server applicativi, database, backup, log e servizi di sistema
- Localizzazione
- Germania
- Garanzie per il trasferimento
- Nessun trasferimento extra-SEE
- Sub-responsabile
- Google Ireland Ltd / Google LLC
- Attività
- Firebase (hosting del widget e archiviazione file), Gemini API (sintesi vocale), Cloud Translation, Google Workspace (canale email), Cloud Run (servizi tecnici di lettura di pagine web)
- Localizzazione
- UE / USA
- Garanzie per il trasferimento
- Data Privacy Framework; clausole contrattuali standard
- Sub-responsabile
- OpenAI Ireland Ltd / OpenAI, L.L.C.
- Attività
- Modelli linguistici per risposte, traduzione, riassunti, classificazione e indicizzazione della base di conoscenza
- Localizzazione
- USA
- Garanzie per il trasferimento
- Clausole contrattuali standard; Data Privacy Framework ove certificato
- Sub-responsabile
- Groq, Inc.
- Attività
- Modelli linguistici per estrazione di informazioni e classificazione delle conversazioni
- Localizzazione
- USA
- Garanzie per il trasferimento
- Clausole contrattuali standard; Data Privacy Framework ove certificato
- Sub-responsabile
- Anthropic Ireland Ltd / Anthropic, PBC
- Attività
- Strumenti di intelligenza artificiale per assistenza tecnica, analisi e controllo di qualità
- Localizzazione
- USA
- Garanzie per il trasferimento
- Clausole contrattuali standard; Data Privacy Framework ove certificato
- Sub-responsabile
- Meta Platforms Ireland Ltd
- Attività
- WhatsApp Business Platform, per i numeri forniti da Plutonios (art. 9.4, lett. b), delle CG)
- Localizzazione
- UE / USA
- Garanzie per il trasferimento
- Data Privacy Framework; clausole contrattuali standard
- Sub-responsabile
- Qdrant Solutions GmbH
- Attività
- Database vettoriale della base di conoscenza
- Localizzazione
- Germania
- Garanzie per il trasferimento
- Nessun trasferimento extra-SEE
- Sub-responsabile
- Langfuse GmbH
- Attività
- Monitoraggio tecnico delle chiamate ai modelli di intelligenza artificiale
- Localizzazione
- UE
- Garanzie per il trasferimento
- Nessun trasferimento extra-SEE
- Sub-responsabile
- Soniox, Inc.
- Attività
- Trascrizione vocale, solo se attivato il canale telefonico
- Localizzazione
- USA
- Garanzie per il trasferimento
- Clausole contrattuali standard
| Sub-responsabile | Attività | Localizzazione | Garanzie per il trasferimento |
|---|---|---|---|
| Hetzner Online GmbH | Hosting di server applicativi, database, backup, log e servizi di sistema | Germania | Nessun trasferimento extra-SEE |
| Google Ireland Ltd / Google LLC | Firebase (hosting del widget e archiviazione file), Gemini API (sintesi vocale), Cloud Translation, Google Workspace (canale email), Cloud Run (servizi tecnici di lettura di pagine web) | UE / USA | Data Privacy Framework; clausole contrattuali standard |
| OpenAI Ireland Ltd / OpenAI, L.L.C. | Modelli linguistici per risposte, traduzione, riassunti, classificazione e indicizzazione della base di conoscenza | USA | Clausole contrattuali standard; Data Privacy Framework ove certificato |
| Groq, Inc. | Modelli linguistici per estrazione di informazioni e classificazione delle conversazioni | USA | Clausole contrattuali standard; Data Privacy Framework ove certificato |
| Anthropic Ireland Ltd / Anthropic, PBC | Strumenti di intelligenza artificiale per assistenza tecnica, analisi e controllo di qualità | USA | Clausole contrattuali standard; Data Privacy Framework ove certificato |
| Meta Platforms Ireland Ltd | WhatsApp Business Platform, per i numeri forniti da Plutonios (art. 9.4, lett. b), delle CG) | UE / USA | Data Privacy Framework; clausole contrattuali standard |
| Qdrant Solutions GmbH | Database vettoriale della base di conoscenza | Germania | Nessun trasferimento extra-SEE |
| Langfuse GmbH | Monitoraggio tecnico delle chiamate ai modelli di intelligenza artificiale | UE | Nessun trasferimento extra-SEE |
| Soniox, Inc. | Trascrizione vocale, solo se attivato il canale telefonico | USA | Clausole contrattuali standard |