Il presente Accordo sul trattamento dei dati (“DPA”) fa parte dei Termini di servizio tra il Merchant (“Titolare”) e Horecarte BV, operante come Deposiq (“Responsabile”), e si applica quando Deposiq tratta dati personali per conto del Merchant ai sensi dell’Articolo 28 GDPR.
Il Merchant è il titolare dei dati personali degli ospiti raccolti tramite Deposiq. Horecarte BV agisce come responsabile, trattando tali dati solo per fornire il Servizio.
Il Responsabile tratta i dati personali solo secondo le istruzioni documentate del Titolare, incluse quelle previste nei Termini e nel presente DPA, salvo diversa prescrizione del diritto dell’UE o di uno Stato membro (nel qual caso ne informerà il Titolare, salvo divieto di legge).
Il Responsabile garantisce che le persone autorizzate a trattare i dati siano vincolate alla riservatezza.
Il Responsabile attua misure tecniche e organizzative adeguate ai sensi dell’Articolo 32 GDPR, come descritto nella pagina Sicurezza (Allegato III).
Il Titolare concede autorizzazione generale affinché il Responsabile ingaggi i sub-responsabili elencati nell’Allegato II. Il Responsabile impone a ciascun sub-responsabile obblighi di protezione dei dati equivalenti e resta responsabile del loro operato. Comunicheremo le modifiche previste e il Titolare potrà opporsi per ragionevoli motivi di protezione dei dati.
| Sub-responsabile | Finalità | Sede |
|---|---|---|
| Hetzner Online GmbH | Hosting cloud & infrastruttura | Germania / Finlandia (UE) |
| Stripe Payments Europe, Ltd. | Elaborazione pagamenti con carta (sull’account collegato del merchant) | Irlanda (UE) |
| Mollie B.V. | Elaborazione pagamenti (sull’account collegato del merchant) | Paesi Bassi (UE) |
| Brevo (Sendinblue SAS) | Invio email transazionali | Francia (UE) |
Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare per: rispondere alle richieste degli interessati; e i suoi obblighi ai sensi degli Articoli 32–36 (sicurezza, notifica delle violazioni, valutazioni d’impatto e consultazione preventiva).
Il Responsabile notifica al Titolare senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione dei dati personali che riguarda i dati del Titolare, e fornisce le informazioni di cui il Titolare ragionevolmente necessita per adempiere ai propri obblighi di notifica.
Il Responsabile tratta i dati personali solo all’interno dell’UE/SEE. Qualsiasi trasferimento al di fuori dell’UE/SEE sarà coperto da una garanzia approvata (es. Clausole Contrattuali Standard).
Il Responsabile mette a disposizione le informazioni necessarie a dimostrare la conformità all’Articolo 28 e consente e contribuisce agli audit, incluse le ispezioni, condotti dal Titolare o da un auditor incaricato, con ragionevole preavviso e nel rispetto della riservatezza.
Alla cessazione del Servizio, il Responsabile cancella o restituisce tutti i dati personali a scelta del Titolare, e cancella le copie esistenti salvo che il diritto dell’UE o di uno Stato membro ne imponga la conservazione.
La responsabilità è soggetta alle limitazioni previste nei Termini di servizio. Il presente DPA è regolato dalla legge dei Paesi Bassi.
Come elencati nella tabella sopra.
Come descritto nella pagina Sicurezza (hosting UE, cifratura in transito e a riposo, password con hash, 2FA admin, accesso a privilegio minimo, rate limiting/firewall, integrità prove SHA-256, backup cifrati off-site).
Horecarte BV — privacy@deposiq.com.
Cookies. We’d like to use Google Analytics to understand how the site is used. Nothing runs unless you accept — and you can change your mind anytime. See our Privacy Policy.