Accordo sul trattamento dei dati (DPA)
Art. 28 GDPR · versione 2026-07-15-draft-1 · stato: REVIEW REQUIRED
- Titolare/Cliente
- Ragione sociale, sede e firmatario da compilare per contratto.
- Responsabile/Fornitore
- Ragione sociale OpenStaying, sede, CF/P.IVA e firmatario da completare.
- Decorrenza
- Da collegare a firma/accettazione valida.
- Documenti incorporati
- Termini applicabili, elenco sub-responsabili, policy dati e allegato sicurezza approvato.
1. Oggetto, durata e ruoli
Il Cliente determina finalità e mezzi essenziali del trattamento dei dati inseriti nella piattaforma e opera come Titolare. Il Fornitore tratta tali dati per erogare OpenStaying come Responsabile. Il trattamento dura per il rapporto contrattuale e per il periodo tecnico concordato di restituzione/cancellazione.
2. Natura e finalità
Hosting, conservazione, consultazione, organizzazione, modifica, trasmissione su istruzione, backup, sicurezza, assistenza e cancellazione dei dati necessari a gestione struttura, ospiti, prenotazioni, pagamenti, comunicazioni e utenti autorizzati, nei limiti delle funzioni acquistate e disponibili.
3. Interessati e categorie di dati
- ospiti, clienti, prospect e referenti delle strutture;
- utenti e collaboratori autorizzati;
- dati anagrafici e di contatto, soggiorno/prenotazione, preferenze operative, consensi e comunicazioni;
- dati fiscali e di pagamento limitati alle informazioni gestite dalla piattaforma; i dati completi della carta restano presso il provider di pagamento;
- eventuali categorie particolari solo se abilitate, necessarie e documentate dal Cliente.
4. Istruzioni documentate
Il Fornitore tratta i dati solo su istruzioni documentate del Cliente, incluse quelle contenute nel contratto e nell’uso configurato del servizio, salvo obbligo di legge. Se un’istruzione appare contraria al GDPR, il Fornitore informa il Cliente e può sospenderne l’esecuzione.
5. Riservatezza e personale
Il Fornitore autorizza l’accesso solo a persone vincolate alla riservatezza, formate e soggette a necessità di accesso. Ruoli, revoche e attività amministrative devono essere tracciabili.
6. Sicurezza
Il Fornitore applica misure adeguate al rischio ai sensi dell’art. 32 GDPR, incluse controllo accessi, separazione dei clienti, cifratura appropriata, logging, gestione vulnerabilità, backup/ripristino e risposta agli incidenti.
L’allegato tecnico con misure, RPO/RTO verificati, retention backup, regioni e responsabilità deve essere completato e approvato.
7. Sub-responsabili
Il Cliente autorizza i sub-responsabili solo secondo il meccanismo approvato. Il Fornitore impone obblighi equivalenti e resta responsabile verso il Cliente. Elenco e preavviso modifiche: registro sub-responsabili.
Periodo di preavviso e procedura di opposizione da approvare.
8. Assistenza al Titolare
Tenuto conto della natura del trattamento, il Fornitore assiste il Cliente con misure tecniche e organizzative per diritti degli interessati, sicurezza, notifiche di violazione, valutazioni d’impatto e consultazioni preventive. Canali e tempi operativi devono essere definiti nell’allegato.
9. Violazioni dei dati
Il Fornitore informa il Cliente senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione rilevante, fornendo progressivamente natura, categorie, conseguenze probabili e misure adottate.
Canale di emergenza, reperibilità e obiettivo temporale di prima notifica da approvare.
10. Restituzione, esportazione e cancellazione
Alla cessazione, su scelta documentata del Cliente e salvo obblighi di legge, il Fornitore restituisce/esporta i dati e cancella le copie secondo la policy del ciclo dati. Formati, finestra di esportazione e tempi definitivi restano da approvare.
11. Audit e informazioni
Il Fornitore mette a disposizione le informazioni ragionevolmente necessarie a dimostrare conformità e consente verifiche proporzionate, salvaguardando sicurezza, riservatezza e altri clienti. Frequenza, preavviso, costi e audit indipendenti richiedono disciplina contrattuale.
12. Trasferimenti
Nessun trasferimento extra SEE può essere considerato approvato da questa bozza. Ogni trasferimento richiede mappatura di entità/regioni e base valida, incluse decisione di adeguatezza o clausole contrattuali standard e misure supplementari quando necessarie.
13. Responsabilità e prevalenza
Responsabilità, limiti e legge applicabile devono essere coerenti con i Termini e la normativa inderogabile. In caso di conflitto sul trattamento, il DPA approvato prevale per la materia privacy.
Data Processing Agreement (DPA)
GDPR Article 28 · version 2026-07-15-draft-1 · status: REVIEW REQUIRED
- Controller/Customer
- Legal name, address and signatory required per contract.
- Processor/Supplier
- OpenStaying legal name, address, tax/VAT details and signatory required.
- Effective date
- Must be tied to valid signature/acceptance.
- Incorporated documents
- Applicable terms, subprocessor register, data lifecycle policy and approved security schedule.
1. Subject, term and roles
The Customer determines the purposes and essential means of processing data entered into the platform and acts as Controller. The Supplier processes it to provide OpenStaying as Processor. Processing lasts for the contract term and the agreed technical return/deletion period.
2. Nature and purposes
Hosting, storage, retrieval, organization, alteration, transmission on instruction, backup, security, support and deletion for property, guest, booking, payment, communications and authorized-user functions, within purchased and available capabilities.
3. Data subjects and data
- guests, customers, prospects and property contacts;
- authorized users and staff;
- identity/contact, stay/booking, operational preference, consent and communications data;
- tax and payment metadata handled by the platform; full card details remain with the payment provider;
- special categories only where enabled, necessary and documented by the Customer.
4. Documented instructions
The Supplier processes data only on documented Customer instructions, including the contract and configured use, unless required by law. It informs the Customer if an instruction appears to infringe the GDPR and may suspend it.
5. Confidentiality
Access is limited to authorized, trained people bound by confidentiality and need-to-know controls. Roles, revocations and administrative activity must be traceable.
6. Security
The Supplier applies Article 32 measures proportionate to risk, including access control, customer separation, appropriate encryption, logging, vulnerability handling, backup/restore and incident response.
The technical schedule with verified measures, RPO/RTO, backup retention, regions and responsibilities must be completed.
7. Subprocessors
Subprocessors are authorized only under the approved mechanism. Equivalent obligations apply and the Supplier remains liable to the Customer. See the subprocessor register.
Notice period and objection process require approval.
8. Controller assistance
Taking account of processing nature, the Supplier assists with data-subject rights, security, breach notifications, impact assessments and prior consultations. Channels and operational timelines require approval.
9. Personal-data breaches
The Supplier informs the Customer without undue delay after becoming aware of a relevant breach and progressively provides nature, categories, likely consequences and measures.
Emergency channel, coverage and first-notification objective require approval.
10. Return, export and deletion
At termination, on documented Customer choice and unless law requires otherwise, data is returned/exported and copies deleted under the data lifecycle policy. Formats, export window and final timelines remain to be approved.
11. Audits
The Supplier provides information reasonably needed to demonstrate compliance and supports proportionate audits while protecting security, confidentiality and other customers. Frequency, notice, cost and independent evidence require contractual terms.
12. Transfers
No EEA-external transfer is approved by this draft. Each transfer requires entity/region mapping and a valid mechanism, including adequacy or SCCs and supplementary measures where needed.
13. Liability and precedence
Liability, limits and governing law must align with the Terms and mandatory law. For processing conflicts, the approved DPA prevails on privacy matters.