AMENITIZ SOLUTIONS (di seguito «Amenitiz») protegge i Dati personali trattati attraverso l’attuazione di misure tecniche, fisiche e organizzative adeguate. Tali misure assicurano che Amenitiz fornisca ai propri clienti e dipendenti garanzie sufficienti affinché il trattamento soddisfi i requisiti della normativa relativa alla protezione dei Dati personali (di seguito la «Normativa»), incluso in particolare il regolamento generale sulla protezione dei dati personali 2016/679 adottato il 27 aprile 2016 (di seguito il «GDPR»), e garantisca così la tutela dei diritti dell’Interessato.
Ai sensi del presente Accordo, l’Abbonato agisce in qualità di Titolare del trattamento e Amenitiz agisce in qualità di Responsabile del trattamento in quanto fornitore/prestatore di servizi.
I termini con iniziale maiuscola non definiti di seguito sono interpretati conformemente alla definizione loro attribuita dall’articolo 4 del GDPR.
Ruoli e obblighi - Gli obblighi del Titolare del trattamento e del Responsabile del trattamento sono definiti nel presente Accordo.
Limitazione del Trattamento - Il Responsabile del trattamento e qualsiasi persona che agisca sotto la sua autorità e abbia accesso a Dati personali trattano i Dati personali esclusivamente sulla base delle istruzioni documentate del Titolare del trattamento, salvo obbligo di legge.
Istruzioni di Trattamento - Il Responsabile del trattamento tratta i Dati personali esclusivamente su istruzione documentata del Titolare del trattamento e conformemente al presente Accordo. Le istruzioni comprendono, tra l’altro, la finalità e la durata del Trattamento, la sua natura e le sue finalità, il tipo di Dati personali e le categorie di Interessati, nonché i diritti e gli obblighi del Titolare del trattamento. Il Titolare del trattamento fornisce al Responsabile del trattamento istruzioni sufficientemente chiare. Il Responsabile del trattamento informa immediatamente il Titolare del trattamento qualora una delle sue istruzioni sembri costituire una violazione della Normativa.
Dati sensibili - Qualora il Titolare del trattamento richieda al Responsabile del trattamento di trattare Dati sensibili, il Titolare del trattamento è responsabile della definizione delle misure da attuare al riguardo e di garantire che il Trattamento sia conforme alla Normativa e a qualsiasi altra legge applicabile. In ogni caso, quando tratta Dati sensibili in qualità di responsabile del trattamento, il Responsabile del trattamento non è tenuto ad assicurare che il Trattamento disponga di una base giuridica conforme alla Normativa e non è responsabile al riguardo, trattandosi di un obbligo del Titolare del trattamento.
Rispetto della Normativa - Ciascuna delle Parti si impegna a rispettare i principi e gli obblighi previsti dalla Normativa, ossia il GDPR e qualsiasi altra legge applicabile in materia di protezione dei dati, sia che agisca in qualità di Titolare del trattamento sia che agisca in qualità di Responsabile del trattamento, rispettivamente.
Personale del Responsabile del trattamento - Il Responsabile del trattamento assicura che qualsiasi persona sotto il suo controllo abbia ricevuto una formazione specifica adeguata alle proprie mansioni e fornisce al Titolare del trattamento, su richiesta, la prova di tale formazione. Il Responsabile del trattamento garantisce che le persone autorizzate a trattare i Dati personali si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo legale di riservatezza e che sia disponibile la relativa prova, qualora richiesta dal Titolare del trattamento per dimostrare il rispetto del GDPR.
Cessazione - Salvo che la Normativa richieda la conservazione dei Dati personali e subordinatamente a una richiesta scritta del Titolare del trattamento, i Dati personali conservati sono, a scelta del Titolare del trattamento, cancellati, restituiti dal Responsabile del trattamento al termine del contratto tra le Parti oppure forniti a un altro Responsabile del trattamento designato dal Titolare del trattamento. Il Titolare del trattamento riconosce che tali operazioni (1) saranno strettamente limitate ai Dati personali conservati dal Responsabile del trattamento al momento della richiesta e forniti dal Titolare del trattamento (2) terranno conto dei requisiti di salvaguardia, delle politiche e degli standard in materia di sicurezza.
Al termine della prestazione dei Servizi, il Responsabile del trattamento, a scelta del Titolare del trattamento, cancella o restituisce tutti i Dati personali trattati per suo conto entro trenta (30) giorni e cancella le copie esistenti, salvo che il diritto dell’Unione o degli Stati membri richieda la conservazione dei Dati personali. I Dati personali contenuti nei backup sono eliminati nell’ambito del normale ciclo di rotazione dei backup, che si completa entro novanta (90) giorni.
Il Responsabile del trattamento dispone dell’autorizzazione generale del Titolare del trattamento a ricorrere a sub-responsabili del trattamento inclusi in un elenco concordato che costituisce parte integrante del presente Accordo. Il Responsabile del trattamento informa specificamente per iscritto il Titolare del trattamento di qualsiasi modifica prevista a tale elenco mediante l’aggiunta o la sostituzione di sub-responsabili del trattamento con un preavviso di almeno quindici giorni (15), concedendo così al titolare un tempo sufficiente per potersi opporre a tali modifiche prima del conferimento dell’incarico al sub-responsabile o ai sub-responsabili del trattamento interessati. Il Responsabile del trattamento fornisce al Titolare del trattamento le informazioni necessarie per consentire al titolare di esercitare il diritto di opposizione.
Qualora il Titolare del trattamento rifiuti un sub-responsabile del trattamento, tale rifiuto deve fondarsi su motivi oggettivi. Entrambe le parti agiranno in buona fede per trovare una soluzione.
Le informazioni scritte previste dalla presente clausola sono comunicate tramite posta elettronica all’indirizzo di contatto registrato nell’account del Titolare del trattamento e mediante un avviso nell’area clienti.
Ubicazione del Trattamento dei Dati personali - I Dati personali oggetto di Trattamento devono essere trattati:
Il Responsabile del trattamento adotta tutte le misure necessarie per la sicurezza dei Dati personali e segue le istruzioni comunicate dal Titolare del trattamento. Il Responsabile del trattamento attua misure tecniche e organizzative adeguate per garantire un livello di sicurezza adeguato al rischio.
Il Responsabile del trattamento notifica al Titolare del trattamento qualsiasi Violazione dei Dati personali che interessi Dati personali trattati per conto del Titolare del trattamento senza ingiustificato ritardo e, in ogni caso, entro quarantotto (48) ore dal momento in cui ne viene a conoscenza. La notifica deve almeno:
Qualora e nella misura in cui non sia possibile fornire tutte tali informazioni contestualmente, esse possono essere fornite in fasi successive senza ulteriore ingiustificato ritardo.
Ai fini dell’articolo 33, paragrafo 1, del GDPR, si considera che il Titolare del trattamento venga a conoscenza della Violazione dei Dati personali quando il Responsabile del trattamento gliela notifica conformemente alla presente clausola. Il Responsabile del trattamento coopera con il Titolare del trattamento e lo assiste in qualsiasi notifica o comunicazione che il Titolare del trattamento sia tenuto a effettuare a un’autorità di controllo o agli Interessati.
Valutazioni d’impatto sulla protezione dei dati - Tenendo conto della natura del Trattamento e delle informazioni a disposizione del Responsabile del trattamento, quest’ultimo assiste il Titolare del trattamento quando il Titolare del trattamento ritenga necessaria una valutazione d’impatto sulla protezione dei dati in considerazione della natura, dell’ambito di applicazione, del contesto e delle finalità del Trattamento.
Esercizio dei diritti degli Interessati - Quando il Titolare del trattamento riceve una richiesta da un Interessato che intenda esercitare i propri diritti e i cui Dati personali siano o siano stati trattati dal Responsabile del trattamento, informa il Responsabile del trattamento il prima possibile, affinché quest’ultimo sia in grado di fornire al Titolare del trattamento l’assistenza necessaria per gestire tale richiesta. Il Titolare del trattamento informa per iscritto il Responsabile del trattamento della richiesta.
Quando il Responsabile del trattamento riceve una richiesta da un Interessato che intenda esercitare i propri diritti, informa per iscritto il Titolare del trattamento. Conformemente alla Normativa, il Titolare del trattamento è responsabile della gestione di tale richiesta. Il Responsabile del trattamento è responsabile esclusivamente del rispetto delle ulteriori istruzioni del Titolare del trattamento sulle modalità di gestione della richiesta.
Il Responsabile del trattamento assiste il Titolare del trattamento nel rispondere alle richieste degli Interessati che esercitano i propri diritti ai sensi del capo III del GDPR e fornisce l’assistenza richiesta entro cinque (5) giorni lavorativi dalla richiesta del Titolare del trattamento, o prima ove necessario per consentire al Titolare del trattamento di rispettare il termine previsto dall’articolo 12, paragrafo 3, del GDPR.
Informazioni agli Interessati - Al momento della raccolta dei Dati personali, il Titolare del trattamento deve fornire agli Interessati cui si riferiscono le operazioni di Trattamento informazioni relative al Trattamento dei Dati personali.
Il Titolare del trattamento, o un revisore incaricato dal Titolare del trattamento, ha il diritto di effettuare audit, comprese ispezioni, per valutare la conformità del Responsabile del trattamento al presente Accordo e all’articolo 28 del GDPR. Il Responsabile del trattamento mette a disposizione del Titolare del trattamento tutte le informazioni necessarie per dimostrare il rispetto degli obblighi previsti dall’articolo 28 del GDPR e contribuisce a tali audit.
Gli audit sono effettuati con un ragionevole preavviso, durante l’orario lavorativo e in modo da non interferire in misura sproporzionata con le attività del Responsabile del trattamento. Il Responsabile del trattamento informa immediatamente il Titolare del trattamento qualora, a suo parere, un’istruzione violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati.
Finalità del trattamento: erogazione dei Servizi forniti da Amenitiz Solutions al Titolare del trattamento ai sensi del contratto di servizi tra le Parti.
Sottofinalità. Nel corso dell’erogazione dei Servizi, il Responsabile del trattamento effettua le seguenti operazioni di trattamento per conto del Titolare del trattamento:
Raccolta, registrazione, organizzazione, strutturazione, conservazione, estrazione, consultazione, uso, comunicazione mediante trasmissione ai destinatari individuati nella presente Appendice, limitazione, cancellazione e distruzione di Dati personali, effettuati tramite la piattaforma di gestione delle strutture ricettive Amenitiz per le sottofinalità sopra elencate.
La durata del contratto di servizi tra le Parti, oltre al periodo necessario per restituire e/o cancellare i Dati personali conformemente alla clausola di Cessazione, e qualsiasi periodo di conservazione più lungo previsto dalla legge applicabile a specifiche categorie di dati (si veda Periodi di conservazione di seguito).
Il Titolare del trattamento determina la base giuridica del trattamento ai sensi dell’articolo 6 del GDPR e, ove applicabile, dell’articolo 9 del GDPR. Il presente Accordo disciplina il trattamento effettuato dal Responsabile del trattamento per conto del Titolare del trattamento e sulla base delle sue istruzioni documentate.
I Dati personali trattati riguardano le seguenti categorie di Interessati:
I campi di testo libero nei Servizi, in particolare le note e le preferenze degli ospiti, sono compilati dal Titolare del trattamento. Qualora il Titolare del trattamento inserisca informazioni che rivelano una categoria particolare di Dati personali ai sensi dell’articolo 9 del GDPR — ad esempio esigenze di accessibilità o mobilità — il Titolare del trattamento è responsabile di accertare la sussistenza di una condizione valida per tale trattamento ai sensi dell’articolo 9, paragrafo 2, del GDPR e di informarne gli Interessati. Il Responsabile del trattamento applica a tali campi misure di sicurezza tecniche e organizzative supplementari, adeguate alla natura dei dati e al rischio per gli Interessati.
| Categoria di Dati personali | Esempi | Periodo di conservazione |
|---|---|---|
| Dati identificativi e di contatto | Nome, email, telefono, indirizzo postale, nazionalità, data di nascita ove raccolta | Durata del contratto di servizi, oltre a un massimo di 30 giorni per il ciclo di cancellazione. Le copie conservate nei backup sono eliminate nell’ambito del normale ciclo di rotazione dei backup. |
| Dati delle prenotazioni e dei soggiorni | Date, camera, tariffa, canale, note e preferenze degli ospiti, arrivo e partenza | Durata del contratto di servizi, oltre a un massimo di 30 giorni per il ciclo di cancellazione. |
| Dati degli utenti del Titolare del trattamento | Nome, email aziendale, ruolo, registri di accesso e di attività | Durata del contratto di servizi, oltre a un massimo di 30 giorni per il ciclo di cancellazione. |
| Dati economici e finanziari — fatturazione | Fatture, ricevute, note di credito, importi, identificativi fiscali | Per il periodo richiesto dalla normativa contabile e fiscale applicabile al Titolare del trattamento nel suo paese di stabilimento. |
| Dati delle carte di pagamento | Numero della carta e codice di sicurezza forniti al momento della prenotazione o alla reception | Non conservati in chiaro dal Responsabile del trattamento. I dati delle carte sono tokenizzati nel vault dei dati delle carte del fornitore del Responsabile del trattamento e trattati dal prestatore di servizi di pagamento; il token è conservato per la durata del contratto di servizi e cancellato insieme alla scheda dell’ospite. |
| Dati tecnici e di connessione | Indirizzo IP, dati del dispositivo e del browser, log dell’applicazione | 30 giorni. |
| Dati dei documenti di identità | Tipo e numero del documento, ove la normativa sulla registrazione dei viaggiatori applicabile al Titolare del trattamento ne richieda la raccolta | Per il periodo previsto da tale normativa nazionale. |
I Dati personali trattati ai sensi del presente Accordo sono trasferiti a destinatari stabiliti al di fuori dello Spazio economico europeo, in particolare negli Stati Uniti, dove i sub-responsabili del trattamento incaricati dal Responsabile del trattamento forniscono parte dei Servizi, inclusi servizi connessi all’hosting, elaborazione dei pagamenti, messaggistica transazionale, hosting di contenuti multimediali e monitoraggio tecnico, nonché backup.
Tali trasferimenti sono effettuati sulla base di garanzie adeguate ai sensi del capo V del GDPR, ossia le clausole contrattuali tipo adottate dalla Commissione europea e/o il quadro UE–USA per la protezione dei dati personali (EU–US Data Privacy Framework), qualora il destinatario sia certificato nell’ambito di tale quadro. Il Responsabile del trattamento ottiene da ciascun destinatario le informazioni necessarie per valutare il rischio del trasferimento e verificare che siano predisposte le garanzie richieste.
L’elenco dettagliato dei destinatari interessati, che indica la funzione di ciascun destinatario, il paese in cui tratta i Dati personali e lo strumento su cui si basa il trasferimento, è fornito al Titolare del trattamento su richiesta all’indirizzo privacy@amenitiz.com.
Il Responsabile del trattamento ricorre ai sub-responsabili del trattamento individuati nell’Elenco dei Sub-responsabili del trattamento autorizzati, che costituisce parte integrante del presente Accordo. L’elenco indica, per ciascun sub-responsabile del trattamento, la sua funzione, il paese in cui tratta i Dati personali e, qualora il trattamento avvenga al di fuori dello Spazio economico europeo, lo strumento su cui si basa il trasferimento. L’elenco aggiornato è fornito al Titolare del trattamento su richiesta all’indirizzo privacy@amenitiz.com. Le modifiche all’elenco sono notificate conformemente alla clausola relativa ai Sub-responsabili del trattamento.
Versione 1.1 — Efficace dal 10 settembre 2026. Ultimo aggiornamento: 10 settembre 2026.
Le modifiche sostanziali al presente Accordo hanno effetto trenta (30) giorni dopo la loro notifica ai Titolari del trattamento. La notifica è effettuata mediante la pubblicazione dell’Accordo aggiornato su questa pagina e, in aggiunta, tramite posta elettronica all’indirizzo di contatto registrato nell’account del Titolare del trattamento oppure mediante un avviso nell’area clienti. Le modifiche all’Elenco dei Sub-responsabili del trattamento autorizzati sono soggette al termine di preavviso specifico previsto dalla clausola relativa ai Sub-responsabili del trattamento.
1.1 — 10 settembre 2026 — Correzione della sezione sui trasferimenti internazionali; aggiornamento delle sottofinalità, delle categorie di Interessati, dei periodi di conservazione, della governance dei sub-responsabili del trattamento e delle clausole sugli audit e sulle violazioni dei dati.
1.0 — 20 marzo 2026 — Prima versione pubblicata.