Prenota FacilePrenota Facile by C.S.INFORMATICADocumenti legaliTorna al sito

LEGAL V1

Accordo sul trattamento dati — DPA art. 28 GDPR

In vigore dall’8 ottobre 2026. Ultimo aggiornamento: 8 ottobre 2026.

Indice

  • 1. Parti, ruoli e oggetto
  • 2. Specifiche del trattamento
  • 3. Istruzioni e obblighi del Titolare
  • 4. Riservatezza e sicurezza
  • 5. Sub-responsabili
  • 6. Trasferimenti
  • 7. Diritti, DPIA e autorità
  • 8. Violazioni dei dati
  • 9. Restituzione e cancellazione
  • 10. Evidenze e audit
  • 11. Cessazione, prevalenza e formalizzazione

1. Parti, ruoli e oggetto

Titolare: il ristorante/impresa identificato nell’ordine, con i relativi dati e referente privacy. Responsabile: C.S.INFORMATICA di Constandache Stefan Iulian, P.IVA 18562471005, Via Bernini 19, 00053 Civitavecchia (RM), Italia, info@prenotafacile.eu, PEC cs.informatica@pec.it.

Il Titolare affida al Responsabile i trattamenti necessari al SaaS Prenota Facile per prenotazioni, CRM, preferenze/note, comunicazioni operative e proprie campagne marketing. Funzioni opzionali, analytics/BI, HACCP e AI rientrano nell'incarico nei limiti del loro uso autorizzato e dei relativi allegati. L'accordo non trasforma in dati del Titolare i trattamenti propri di C.S.INFORMATICA per account, billing, lead, sicurezza/abusi e adempimenti propri, descritti nella Privacy generale.

2. Specifiche del trattamento

ElementoAmbito
Materia e finalitàErogazione delle funzioni acquistate su istruzione del ristorante, incluse gestione clienti, prenotazioni e comunicazioni autorizzate
DurataRapporto contrattuale, finestra di recupero/export di 30 giorni alla cessazione, successiva cancellazione attiva e rotazione backup; eccezioni legali limitate e documentate
NaturaRaccolta, registrazione, organizzazione, hosting, consultazione, modifica, correlazione, comunicazione ai destinatari autorizzati, export, backup, cancellazione; segmentazione/scoring solo nell'ambito istruito
DatiIdentità/recapiti, booking e storico, preferenze/note, consensi/prove/opt-out, comunicazioni, dati operativi/staff/fornitori e relativi log; prompt e output AI nei limiti approvati
InteressatiClienti/prospect del ristorante, referenti/personale/fornitori e persone eventualmente menzionate nei contenuti

Trattamento allergie/intolleranze e possibili dati relativi alla salute: decisione giuridica/tecnica ancora aperta. Note e campi allergie/intolleranze possono contenere dati salute. Il DPA non introduce una condizione dell’art. 9 GDPR né autorizza nuove raccolte di tali dati.

3. Istruzioni e obblighi del Titolare

Le istruzioni documentate risultano da contratto, ordine, impostazioni autorizzate e richieste verificabili. Il Titolare determina finalità, basi giuridiche, informativa, dati necessari, destinatari e autorizzazioni degli operatori. Garantisce la liceità dei dati importati e delle campagne, rispetta revoca e opposizione e non considera il possesso di un recapito prova di consenso.

Il Responsabile tratta solo su istruzioni documentate, incluse quelle sui trasferimenti, salvo obblighi di legge applicabili; in quel caso informa il Titolare prima del trattamento salvo divieto legale. Segnala senza ritardo istruzioni che ritenga contrarie alle norme di protezione dati e coopera per correggerle. Non usa i clienti del ristorante per proprio marketing e non vende i dati.

4. Riservatezza e sicurezza

Il Responsabile limita l'accesso a persone autorizzate vincolate alla riservatezza o a un obbligo legale appropriato, secondo ruolo e necessità. Adotta misure commisurate ai rischi, considerate natura dei dati, contesto, stato dell'arte e capacità effettive. L'allegato TOMs distingue misure evidenziate, controlli organizzativi da attuare e verifiche ancora necessarie. Nessuna certificazione propria, encryption scheme, penetration test o SOC non evidenziato viene attestato.

Le misure devono essere riesaminate senza ridurre ingiustificatamente il livello di protezione. Le modifiche rilevanti sono documentate; il Titolare coopera nella gestione dei propri accessi e dispositivi.

5. Sub-responsabili

Il Titolare concede autorizzazione generale ai sub-responsabili pertinenti riportati nell'elenco, previa verifica e completamento dell'elenco contrattuale. Non si qualificano automaticamente Stripe/Google o altri soggetti come responsabili per attività proprie.

Per modifiche rilevanti dell'elenco è dato preavviso minimo di 15 giorni, consentendo obiezioni motivate per privacy prima del cambiamento. Le parti cercano una soluzione ragionevole; se impossibile, può cessare il rapporto secondo i Termini. Il Responsabile impone al sub-responsabile obblighi di protezione coerenti con l'incarico e resta responsabile verso il Titolare per la loro esecuzione secondo legge. La procedura e l'esito delle obiezioni sono registrati.

6. Trasferimenti

È preferita la localizzazione UE/SEE. Le evidenze tecniche indicano Londra per hosting/database; UK non è SEE. Trasferimenti e accessi extra SEE sono ammessi solo con strumenti validi GDPR e istruzioni documentate: adeguatezza, SCC, DPF ove applicabile o altro strumento valido, con misure ulteriori quando richieste. Non si attribuisce uno specifico meccanismo a un provider senza documentazione. Il Responsabile fornisce informazioni pertinenti al Titolare e aggiorna l'allegato trasferimenti.

7. Diritti, DPIA e autorità

Tenuto conto della natura del trattamento, il Responsabile assiste il Titolare con misure appropriate e informazioni disponibili per richieste di accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e revoca. Trasmette le richieste ricevute relative ai dati del ristorante e non decide autonomamente la risposta, salvo istruzioni o obblighi applicabili. La procedura DSAR include copie, intent, log, AI e backup, non solo la riga CRM.

Assiste inoltre per sicurezza, notifiche di violazione, DPIA, consultazione preventiva e richieste delle autorità, nei limiti delle informazioni disponibili e senza assumere decisioni che competono al Titolare. Non attesta che una DPIA sia già stata svolta.

8. Violazioni dei dati

Il Responsabile informa il ristorante senza ingiustificato ritardo dopo esserne venuto a conoscenza; l'obiettivo operativo è entro 24 ore dalla conferma del data breach e non autorizza attese ingiustificate fino alla conferma. La comunicazione può essere progressiva e comprende quanto disponibile: natura, categorie/persone/record interessati, conseguenze, misure e referente. Non è promessa una causa definitiva immediata.

Il Titolare valuta i propri obblighi verso autorità e interessati. Il Responsabile preserva evidenze, contiene l'incidente, coopera con i fornitori e aggiorna il ristorante secondo la procedura.

9. Restituzione e cancellazione

Alla cessazione, secondo la scelta e le istruzioni del Titolare, si organizzano restituzione/export e cancellazione. Sono disponibili 30 giorni per recupero/esportazione; dopo si avvia la cancellazione attiva, salvo dati da conservare per obblighi di legge o esigenze giustificate, con perimetro e ruolo distinti. Richieste di cancellazione prima della scadenza vanno valutate secondo le istruzioni e la legge.

Le copie di backup restano limitate alla continuità e seguono la rotazione tecnica, senza una durata uniforme in giorni dichiarata. In caso di restore devono essere gestite le cancellazioni già richieste prima di riaprire l'accesso. Si documentano limiti export, dati esclusi, provider/storage e residui, secondo l'annesso.

10. Evidenze e audit

Il Responsabile rende disponibili informazioni necessarie a dimostrare gli obblighi dell'incarico e consente/contribuisce ad audit, comprese ispezioni del Titolare o revisore incaricato, con modalità proporzionate e senza esporre dati di altri clienti. Si coordinano sicurezza, riservatezza, accessi e documentazione; le modalità non devono vanificare il diritto previsto dalla legge. Eventuali costi e modalità ordinarie di audit restano da concordare, senza creare qui ostacoli o tariffe.

11. Cessazione, prevalenza e formalizzazione

Il DPA segue il contratto, ferme le obbligazioni su dati residui e riservatezza. Violazioni e rimedi seguono legge e Termini, senza applicare il cap contrattuale agli obblighi o diritti inderogabili. Legge italiana e foro B2B seguono i Termini salve norme inderogabili.

Nell’atto di accettazione sono identificati parti e referenti, ordine/tenant, versione allegati, efficacia, istruzioni particolari ed elenco applicabile. La consultazione della pagina non costituisce sottoscrizione del DPA.

Prenota Facile by C.S.INFORMATICA

C.S.INFORMATICA di Constandache Stefan Iulian · P.IVA 18562471005

Via Bernini 19, 00053 Civitavecchia (RM), Italia

Supporto: info@prenotafacile.eu · PEC: cs.informatica@pec.it

Privacy PolicyCookie PolicyTermini di servizioNote legali