Note legali

Accordo sul trattamento dei dati

Ultimo aggiornamento 16 luglio 2026 · Articolo 28 GDPR

Il presente Accordo sul trattamento dei dati (“DPA”) fa parte dei Termini di servizio tra il Merchant (“Titolare”) e Horecarte BV, operante come Deposiq (“Responsabile”), e si applica quando Deposiq tratta dati personali per conto del Merchant ai sensi dell’Articolo 28 GDPR.

Modello da far verificare a un consulente legale prima di farvi affidamento.

1. Ruoli

Il Merchant è il titolare dei dati personali degli ospiti raccolti tramite Deposiq. Horecarte BV agisce come responsabile, trattando tali dati solo per fornire il Servizio.

2. Ambito & istruzioni

Il Responsabile tratta i dati personali solo secondo le istruzioni documentate del Titolare, incluse quelle previste nei Termini e nel presente DPA, salvo diversa prescrizione del diritto dell’UE o di uno Stato membro (nel qual caso ne informerà il Titolare, salvo divieto di legge).

3. Riservatezza

Il Responsabile garantisce che le persone autorizzate a trattare i dati siano vincolate alla riservatezza.

4. Sicurezza

Il Responsabile attua misure tecniche e organizzative adeguate ai sensi dell’Articolo 32 GDPR, come descritto nella pagina Sicurezza (Allegato III).

5. Sub-responsabili

Il Titolare concede autorizzazione generale affinché il Responsabile ingaggi i sub-responsabili elencati nell’Allegato II. Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati equivalenti e resta responsabile del loro operato. Comunicheremo le modifiche previste e il Titolare potrà opporsi per ragionevoli motivi di protezione dei dati.

Sub-responsabileFinalitàSede
Hetzner Online GmbHHosting cloud & infrastrutturaGermania / Finlandia (UE)
Stripe Payments Europe, Ltd.Elaborazione pagamenti con carta (sull’account collegato del merchant)Irlanda (UE)
Mollie B.V.Elaborazione pagamenti (sull’account collegato del merchant)Paesi Bassi (UE)
Brevo (Sendinblue SAS)Invio email transazionaliFrancia (UE)

6. Assistenza al Titolare

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare per: rispondere alle richieste degli interessati; e i suoi obblighi ai sensi degli Articoli 32–36 (sicurezza, notifica delle violazioni, valutazioni d’impatto e consultazione preventiva).

7. Violazione dei dati personali

Il Responsabile notifica al Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguarda i dati del Titolare, e fornisce le informazioni di cui il Titolare ragionevolmente necessita per adempiere ai propri obblighi di notifica.

8. Trasferimenti internazionali

Il Responsabile tratta i dati personali solo all’interno dell’UE/SEE. Qualsiasi trasferimento al di fuori dell’UE/SEE sarà coperto da una garanzia approvata (es. Clausole Contrattuali Standard).

9. Audit

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare la conformità all’Articolo 28 e consente e contribuisce agli audit, incluse le ispezioni, condotti dal Titolare o da un auditor incaricato, con ragionevole preavviso e nel rispetto della riservatezza.

10. Cancellazione o restituzione

Alla cessazione del Servizio, il Responsabile cancella o restituisce tutti i dati personali a scelta del Titolare, e cancella le copie esistenti salvo che il diritto dell’UE o di uno Stato membro ne imponga la conservazione.

11. Responsabilità & legge applicabile

La responsabilità è soggetta alle limitazioni previste nei Termini di servizio. Il presente DPA è regolato dalla legge dei Paesi Bassi.

Allegato I — Dettagli del trattamento

  • Oggetto: fornitura del Servizio Deposiq di gestione delle cauzioni.
  • Durata: per la durata del Servizio.
  • Natura & finalità: richiedere, registrare, tracciare, documentare e risolvere le cauzioni.
  • Interessati: gli ospiti / clienti del Merchant.
  • Categorie di dati: nome, email, telefono; importo, metodo, stato e cronologia della cauzione; documenti e foto di prova caricati dal Merchant; indirizzo IP e timestamp delle azioni degli ospiti.
  • Categorie particolari: nessuna richiesta dal Servizio. Il Merchant non dovrebbe caricare dati di categorie particolari.

Allegato II — Sub-responsabili

Come elencati nella tabella sopra.

Allegato III — Misure tecniche & organizzative

Come descritto nella pagina Sicurezza (hosting UE, cifratura in transito e a riposo, password con hash, 2FA admin, accesso a privilegio minimo, rate limiting/firewall, integrità prove SHA-256, backup cifrati off-site).

Contatti

Horecarte BV — privacy@deposiq.com.