1. Oggetto e ruolo delle parti
Il presente Data Processing Agreement (“DPA”) disciplina i trattamenti di dati personali effettuati da UESE ITALIA S.p.A. (“Responsabile”) per conto del cliente (“Titolare”) nell’ambito dell’utilizzo di HOREVIA, ai sensi dell’art. 28 GDPR. Il DPA integra il contratto SaaS/ordine e si applica esclusivamente ai trattamenti nei quali il cliente determina finalità e mezzi essenziali.
Per i trattamenti svolti da UESE per finalità proprie, quali gestione del contratto, sicurezza del servizio, fatturazione e adempimenti normativi, UESE opera quale titolare autonomo secondo la Privacy Policy.
2. Durata del trattamento
Il trattamento dura per il periodo in cui UESE eroga HOREVIA al cliente e, successivamente, per il tempo tecnico necessario a restituzione, cancellazione, backup rotation o adempimenti imposti dalla legge. Le istruzioni che richiedono conservazioni ulteriori devono essere documentate e giuridicamente fondate.
3. Natura e finalità
Le operazioni possono comprendere raccolta tramite interfaccia, registrazione, organizzazione, consultazione, elaborazione, conservazione, trasmissione a sub-responsabili autorizzati, estrazione, backup, assistenza, cancellazione e altre operazioni necessarie alle funzioni attivate dal cliente. Le finalità consistono nell’erogazione dei moduli HOREVIA, nella continuità, sicurezza, assistenza e nelle integrazioni richieste dal Titolare.
4. Interessati e categorie di dati
| Interessati potenziali | Categorie di dati, secondo i moduli attivati |
|---|---|
| Utenti e personale del cliente | identificativi, contatti, ruoli, turni, presenze, dati operativi e account; eventuali ulteriori dati solo se leciti e necessari |
| Clienti/ospiti del cliente | contatti, prenotazioni, ordini, preferenze operative, consensi marketing e storico commerciale |
| Fornitori e referenti | anagrafiche, contatti, ordini, offerte, documenti e dati amministrativi |
| Altri interessati inseriti dal cliente | dati strettamente necessari alle finalità definite dal Titolare |
5. Istruzioni documentate del Titolare
UESE tratta i dati personali soltanto su istruzione documentata del Titolare, incluse le istruzioni risultanti dal contratto, dalla configurazione e dall’uso legittimo delle funzioni HOREVIA, salvo che il diritto dell’Unione o nazionale imponga diversamente. In tale caso UESE informa il Titolare prima del trattamento, salvo divieto di legge.
Se UESE ritiene che un’istruzione violi il GDPR o altra normativa sulla protezione dei dati, ne informa senza ingiustificato ritardo il Titolare e può sospendere l’esecuzione dell’istruzione nella misura necessaria a evitare un trattamento illecito.
6. Obbligo di riservatezza
UESE garantisce che le persone autorizzate a trattare dati per conto del cliente siano vincolate alla riservatezza o soggette a un adeguato obbligo legale e ricevano istruzioni e formazione proporzionate alle mansioni.
7. Sicurezza ex art. 32 GDPR
Tenuto conto dello stato dell’arte, dei costi di attuazione, della natura, dell’oggetto, del contesto e delle finalità del trattamento nonché del rischio per diritti e libertà, UESE mantiene misure tecniche e organizzative adeguate. Le misure includono, secondo il perimetro applicabile, controllo accessi e ruoli, protezione delle sessioni, 2FA, segregazione logica per tenant, audit/logging, gestione vulnerabilità, backup/ripristino, protezione dei segreti applicativi e procedure di incident response.
8. Sub-responsabili
Il Titolare conferisce autorizzazione generale al ricorso a sub-responsabili necessari all’erogazione del servizio. UESE impone al sub-responsabile obblighi di protezione dati sostanzialmente equivalenti a quelli applicabili ai sensi dell’art. 28 GDPR e resta responsabile verso il Titolare dell’adempimento degli obblighi del sub-responsabile nei limiti previsti dalla legge.
L’elenco aggiornato è pubblicato nella sezione Sub-responsabili. In caso di aggiunta o sostituzione rilevante, UESE assicura un meccanismo di informazione coerente con il contratto, consentendo al Titolare di formulare obiezioni motivate relative alla protezione dei dati entro il termine indicato nella comunicazione.
9. Trasferimenti internazionali
UESE non impartisce o consente a un sub-responsabile istruzioni che comportino trasferimenti internazionali non conformi al Capo V GDPR. Ove necessario, sono utilizzati meccanismi validi quali decisioni di adeguatezza o clausole contrattuali standard, con valutazioni e misure supplementari quando richieste.
10. Assistenza nell’esercizio dei diritti
Tenuto conto della natura del trattamento, UESE assiste il Titolare con misure tecniche e organizzative adeguate per consentire la gestione delle richieste degli interessati. UESE non risponde nel merito alla richiesta quale titolare, salvo che sia autorizzata o obbligata dalla legge, e trasmette al cliente le richieste riferibili ai trattamenti svolti per suo conto.
11. Violazioni di dati personali
UESE informa il Titolare senza ingiustificato ritardo dopo essere venuta a conoscenza di una violazione di dati personali riguardante i trattamenti per conto del cliente e fornisce, per quanto disponibile e pertinente, informazioni utili al Titolare per gli adempimenti degli artt. 33 e 34 GDPR. L’obbligo non equivale a riconoscimento di responsabilità e le informazioni possono essere integrate progressivamente durante l’analisi dell’incidente.
12. DPIA e consultazione preventiva
UESE, tenuto conto della natura del trattamento e delle informazioni disponibili, presta ragionevole assistenza al Titolare negli adempimenti di cui agli artt. 35 e 36 GDPR quando i trattamenti realizzati tramite HOREVIA siano oggetto di valutazione d’impatto o consultazione preventiva.
13. Audit e informazioni di conformità
UESE mette a disposizione le informazioni ragionevolmente necessarie a dimostrare il rispetto dell’art. 28 GDPR e consente audit o verifiche secondo modalità concordate che tutelino sicurezza, riservatezza, continuità operativa e diritti di altri clienti. Verifiche invasive o ripetitive possono essere subordinate a criteri di proporzionalità e, se non derivanti da un inadempimento accertato, alle condizioni economiche concordate.
14. Restituzione e cancellazione
Alla cessazione, su scelta del Titolare e nei limiti delle funzionalità contrattuali, UESE restituisce o rende esportabili i dati e successivamente cancella i dati personali trattati per conto del cliente, salvo obbligo legale di conservazione. Le copie di backup vengono eliminate o sovrascritte secondo il normale ciclo tecnico e restano protette e non riutilizzate per finalità ulteriori.
15. Registro e cooperazione con l’autorità
UESE mantiene, quando applicabile, la documentazione e i registri previsti dall’art. 30 GDPR per le attività svolte in qualità di responsabile e coopera con l’autorità di controllo ai sensi della normativa applicabile.
16. Ordine di prevalenza
In caso di conflitto in materia di protezione dei dati tra il presente DPA e le condizioni SaaS, prevale il DPA per il perimetro del trattamento ex art. 28. Eventuali clausole contrattuali standard per trasferimenti internazionali prevalgono nella misura necessaria alla loro efficacia.
Allegato A – Specifiche del trattamento
| Elemento | Descrizione |
|---|---|
| Oggetto | Erogazione della piattaforma SaaS HOREVIA e dei moduli attivati dal Titolare |
| Durata | Durata del servizio più periodo tecnico di restituzione/cancellazione e obblighi di legge |
| Natura | Hosting applicativo, registrazione, organizzazione, consultazione, elaborazione, backup, supporto e integrazioni autorizzate |
| Finalità | Esecuzione delle funzioni richieste dal Titolare e continuità/sicurezza del servizio |
| Categorie interessati | Utenti, personale, clienti/ospiti, fornitori, referenti e altri soggetti inseriti dal Titolare |
| Dati | Identificativi, contatto, account, operativi, commerciali, documentali e altri dati pertinenti ai moduli attivati |
Allegato B – Misure tecniche e organizzative
- gestione ruoli e autorizzazioni secondo principio del minimo privilegio;
- segregazione logica dei dati per tenant e controlli di autorizzazione applicativi;
- autenticazione, protezione sessione e supporto autenticazione a due fattori;
- logging, audit trail e monitoraggio degli eventi rilevanti;
- procedure di gestione patch, vulnerabilità e change management;
- backup, ripristino e misure di continuità operativa coerenti con il servizio;
- controlli sui fornitori e sub-responsabili e gestione delle credenziali/segreti;
- procedure di gestione e comunicazione degli incidenti di sicurezza e data breach.
Allegato C – Sub-responsabili
L’elenco aggiornato dei sub-responsabili e delle categorie di servizio è disponibile nella pagina “Sub-responsabili” del Trust Center HOREVIA. Il perimetro effettivamente applicabile dipende dalle integrazioni e dai moduli abilitati per il cliente.
Riferimenti normativi principali
- GDPR, art. 28 e artt. 29, 30, 32-36
- EDPB Guidelines 07/2020 sui concetti di titolare e responsabile
- GDPR, Capo V per eventuali trasferimenti internazionali
I riferimenti sono indicati a fini di trasparenza e coordinamento documentale; l’applicazione concreta deve essere valutata rispetto al trattamento, al contratto e al caso d’uso effettivi.