Pilot assistito / Assisted pilot
  • Termini
  • Privacy
  • DPA art. 28
  • Sub-responsabili
  • Ciclo dei dati
  • Cookie
Modello non sottoscrivibile — review legale obbligatoria.

Questa pagina contiene le clausole operative da finalizzare. Non costituisce un DPA efficace finché dati delle parti, allegati, trasferimenti, misure e meccanismo di accettazione/firma non sono approvati.

Accordo sul trattamento dei dati (DPA)

Art. 28 GDPR · versione 2026-07-15-draft-1 · stato: REVIEW REQUIRED

Titolare/Cliente
Ragione sociale, sede e firmatario da compilare per contratto.
Responsabile/Fornitore
Ragione sociale OpenStaying, sede, CF/P.IVA e firmatario da completare.
Decorrenza
Da collegare a firma/accettazione valida.
Documenti incorporati
Termini applicabili, elenco sub-responsabili, policy dati e allegato sicurezza approvato.

1. Oggetto, durata e ruoli

Il Cliente determina finalità e mezzi essenziali del trattamento dei dati inseriti nella piattaforma e opera come Titolare. Il Fornitore tratta tali dati per erogare OpenStaying come Responsabile. Il trattamento dura per il rapporto contrattuale e per il periodo tecnico concordato di restituzione/cancellazione.

2. Natura e finalità

Hosting, conservazione, consultazione, organizzazione, modifica, trasmissione su istruzione, backup, sicurezza, assistenza e cancellazione dei dati necessari a gestione struttura, ospiti, prenotazioni, pagamenti, comunicazioni e utenti autorizzati, nei limiti delle funzioni acquistate e disponibili.

3. Interessati e categorie di dati

  • ospiti, clienti, prospect e referenti delle strutture;
  • utenti e collaboratori autorizzati;
  • dati anagrafici e di contatto, soggiorno/prenotazione, preferenze operative, consensi e comunicazioni;
  • dati fiscali e di pagamento limitati alle informazioni gestite dalla piattaforma; i dati completi della carta restano presso il provider di pagamento;
  • eventuali categorie particolari solo se abilitate, necessarie e documentate dal Cliente.

4. Istruzioni documentate

Il Fornitore tratta i dati solo su istruzioni documentate del Cliente, incluse quelle contenute nel contratto e nell’uso configurato del servizio, salvo obbligo di legge. Se un’istruzione appare contraria al GDPR, il Fornitore informa il Cliente e può sospenderne l’esecuzione.

5. Riservatezza e personale

Il Fornitore autorizza l’accesso solo a persone vincolate alla riservatezza, formate e soggette a necessità di accesso. Ruoli, revoche e attività amministrative devono essere tracciabili.

6. Sicurezza

Il Fornitore applica misure adeguate al rischio ai sensi dell’art. 32 GDPR, incluse controllo accessi, separazione dei clienti, cifratura appropriata, logging, gestione vulnerabilità, backup/ripristino e risposta agli incidenti.

L’allegato tecnico con misure, RPO/RTO verificati, retention backup, regioni e responsabilità deve essere completato e approvato.

7. Sub-responsabili

Il Cliente autorizza i sub-responsabili solo secondo il meccanismo approvato. Il Fornitore impone obblighi equivalenti e resta responsabile verso il Cliente. Elenco e preavviso modifiche: registro sub-responsabili.

Periodo di preavviso e procedura di opposizione da approvare.

8. Assistenza al Titolare

Tenuto conto della natura del trattamento, il Fornitore assiste il Cliente con misure tecniche e organizzative per diritti degli interessati, sicurezza, notifiche di violazione, valutazioni d’impatto e consultazioni preventive. Canali e tempi operativi devono essere definiti nell’allegato.

9. Violazioni dei dati

Il Fornitore informa il Cliente senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione rilevante, fornendo progressivamente natura, categorie, conseguenze probabili e misure adottate.

Canale di emergenza, reperibilità e obiettivo temporale di prima notifica da approvare.

10. Restituzione, esportazione e cancellazione

Alla cessazione, su scelta documentata del Cliente e salvo obblighi di legge, il Fornitore restituisce/esporta i dati e cancella le copie secondo la policy del ciclo dati. Formati, finestra di esportazione e tempi definitivi restano da approvare.

11. Audit e informazioni

Il Fornitore mette a disposizione le informazioni ragionevolmente necessarie a dimostrare conformità e consente verifiche proporzionate, salvaguardando sicurezza, riservatezza e altri clienti. Frequenza, preavviso, costi e audit indipendenti richiedono disciplina contrattuale.

12. Trasferimenti

Nessun trasferimento extra SEE può essere considerato approvato da questa bozza. Ogni trasferimento richiede mappatura di entità/regioni e base valida, incluse decisione di adeguatezza o clausole contrattuali standard e misure supplementari quando necessarie.

13. Responsabilità e prevalenza

Responsabilità, limiti e legge applicabile devono essere coerenti con i Termini e la normativa inderogabile. In caso di conflitto sul trattamento, il DPA approvato prevale per la materia privacy.

Not executable — legal review required.

This page contains clauses to be finalized. It is not an effective DPA until party details, schedules, transfers, security measures and signature/acceptance mechanics are approved.

Data Processing Agreement (DPA)

GDPR Article 28 · version 2026-07-15-draft-1 · status: REVIEW REQUIRED

Controller/Customer
Legal name, address and signatory required per contract.
Processor/Supplier
OpenStaying legal name, address, tax/VAT details and signatory required.
Effective date
Must be tied to valid signature/acceptance.
Incorporated documents
Applicable terms, subprocessor register, data lifecycle policy and approved security schedule.

1. Subject, term and roles

The Customer determines the purposes and essential means of processing data entered into the platform and acts as Controller. The Supplier processes it to provide OpenStaying as Processor. Processing lasts for the contract term and the agreed technical return/deletion period.

2. Nature and purposes

Hosting, storage, retrieval, organization, alteration, transmission on instruction, backup, security, support and deletion for property, guest, booking, payment, communications and authorized-user functions, within purchased and available capabilities.

3. Data subjects and data

  • guests, customers, prospects and property contacts;
  • authorized users and staff;
  • identity/contact, stay/booking, operational preference, consent and communications data;
  • tax and payment metadata handled by the platform; full card details remain with the payment provider;
  • special categories only where enabled, necessary and documented by the Customer.

4. Documented instructions

The Supplier processes data only on documented Customer instructions, including the contract and configured use, unless required by law. It informs the Customer if an instruction appears to infringe the GDPR and may suspend it.

5. Confidentiality

Access is limited to authorized, trained people bound by confidentiality and need-to-know controls. Roles, revocations and administrative activity must be traceable.

6. Security

The Supplier applies Article 32 measures proportionate to risk, including access control, customer separation, appropriate encryption, logging, vulnerability handling, backup/restore and incident response.

The technical schedule with verified measures, RPO/RTO, backup retention, regions and responsibilities must be completed.

7. Subprocessors

Subprocessors are authorized only under the approved mechanism. Equivalent obligations apply and the Supplier remains liable to the Customer. See the subprocessor register.

Notice period and objection process require approval.

8. Controller assistance

Taking account of processing nature, the Supplier assists with data-subject rights, security, breach notifications, impact assessments and prior consultations. Channels and operational timelines require approval.

9. Personal-data breaches

The Supplier informs the Customer without undue delay after becoming aware of a relevant breach and progressively provides nature, categories, likely consequences and measures.

Emergency channel, coverage and first-notification objective require approval.

10. Return, export and deletion

At termination, on documented Customer choice and unless law requires otherwise, data is returned/exported and copies deleted under the data lifecycle policy. Formats, export window and final timelines remain to be approved.

11. Audits

The Supplier provides information reasonably needed to demonstrate compliance and supports proportionate audits while protecting security, confidentiality and other customers. Frequency, notice, cost and independent evidence require contractual terms.

12. Transfers

No EEA-external transfer is approved by this draft. Each transfer requires entity/region mapping and a valid mechanism, including adequacy or SCCs and supplementary measures where needed.

13. Liability and precedence

Liability, limits and governing law must align with the Terms and mandatory law. For processing conflicts, the approved DPA prevails on privacy matters.