Accordo sul Trattamento dei Dati (DPA)
Ultimo aggiornamento: 21/09/2026
Il presente Accordo sul Trattamento dei Dati ("DPA") integra i Termini di Servizio tra Andrea Faccioli ("Responsabile del trattamento", gestore di Placeful) e ciascuna azienda che utilizza la piattaforma per gestire prenotazioni ("Titolare", l'"Azienda"). Si applica ogni volta che il Responsabile tratta dati personali per conto dell'Azienda nell'erogazione del servizio di prenotazione, ai sensi dell'articolo 28 GDPR.
Creando o utilizzando uno spazio aziendale, il legale rappresentante accetta il presente DPA per conto dell'Azienda.
1. Oggetto, ambito, durata
- Oggetto: hosting e gestione dello spazio di prenotazione dell'Azienda: eventi, disponibilità, prenotazioni, dati di contatto dei clienti finali, notifiche, pagamenti tramite l'account Stripe Connect dell'Azienda.
- Durata: per tutto il tempo in cui l'Azienda utilizza la piattaforma, fatte salve le condizioni di cancellazione della Sezione 8.
- Natura e finalità: conservazione, organizzazione, visualizzazione, trasmissione (email, widget incorporati) e facilitazione dei pagamenti dei dati di prenotazione, esclusivamente secondo le istruzioni impartite tramite le funzionalità dell'applicazione.
2. Categorie di dati e interessati
- Interessati: clienti e ospiti dell'Azienda (chi prenota, i partecipanti), il personale dell'Azienda.
- Categorie di dati: nomi, indirizzi email, numeri di telefono, dettagli delle prenotazioni (date, numero di persone, note inserite da chi prenota), metadati sullo stato dei pagamenti, dati di autenticazione degli utenti staff.
- Categorie particolari: la piattaforma non è progettata per categorie particolari di dati. Se l'Azienda o i suoi clienti inseriscono volontariamente tali dati (es. esigenze alimentari o di accessibilità nelle note), l'Azienda resta responsabile della base giuridica; il Responsabile li tratta unicamente su istruzione.
3. Obblighi del Responsabile
Il Responsabile si impegna a:
- trattare i dati personali solo su istruzione documentata dell'Azienda, incluse questo DPA e l'uso delle funzionalità della piattaforma, salvo diverso obbligo di legge UE o nazionale;
- garantire che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza;
- attuare e mantenere le misure tecniche e organizzative descritte nella Sezione 9;
- ricorrere a sub-responsabili solo tra quelli elencati nella Sezione 5, con obblighi equivalenti, e notificare all'Azienda le modifiche previste (l'Azienda può opporsi entro 14 giorni);
- assistere l'Azienda, con misure tecniche adeguate, nell'evasione delle richieste degli interessati (accesso, rettifica, cancellazione, portabilità) — la piattaforma fornisce strumenti self-service di esportazione e cancellazione;
- assistere l'Azienda nel garantire il rispetto degli artt. 32–36 GDPR (sicurezza, notifica delle violazioni, supporto DPIA) nei limiti ragionevolmente possibili;
- notificare all'Azienda senza ingiustificato ritardo ogni violazione dei dati personali che riguardi dati dell'Azienda.
4. Obblighi del Titolare
L'Azienda garantisce che:
- dispone di una base giuridica per il trattamento dei dati dei propri clienti raccolti tramite la piattaforma;
- fornisce ai propri clienti una propria informativa privacy (la piattaforma offre un
privacy_urlconfigurabile mostrato ai clienti prima e dopo la prenotazione); - è responsabile dell'esattezza e liceità dei dati il cui trattamento impartisce alla piattaforma, incluse note di prenotazione e campi informativi personalizzati;
- non utilizzerà la piattaforma per trattare dati che non è legittimata a trattare.
5. Sub-responsabili
L'Azienda autorizza i sub-responsabili elencati nell'Informativa Privacy della piattaforma (sezione "Destinatari dei dati" / elenco sub-responsabili), mantenuti in config/legal.php. Ogni modifica sarà notificata tramite l'applicazione; l'uso continuato dopo il periodo di preavviso costituisce accettazione.
Stripe agisce sull'account proprio dell'Azienda per l'elaborazione dei pagamenti; i dati di pagamento dei clienti dell'Azienda sono trattati nell'ambito del rapporto diretto tra l'Azienda e Stripe.
6. Trasferimenti internazionali
Qualora i sub-responsabili siano stabiliti fuori dal SEE, i trasferimenti sono coperti da decisioni di adeguatezza o Clausole Contrattuali Standard, secondo quanto previsto dalla sezione 8 dell'Informativa Privacy.
7. Verifiche e informazioni
Il Responsabile renderà disponibili le informazioni ragionevolmente necessarie a dimostrare la conformità al presente DPA (questo documento, le misure di sicurezza della Sezione 9, l'elenco dei sub-responsabili). Le verifiche in loco sono sostituite da questionari scritti e documentazione, salvo diversa richiesta dell'autorità di controllo.
8. Restituzione e cancellazione dei dati
- L'Azienda può esportare in qualsiasi momento prenotazioni e dati dei clienti tramite le funzionalità di esportazione della piattaforma.
- Alla cessazione dello spazio aziendale, i dati personali trattati per suo conto sono cancellati o anonimizzati entro 90 giorni, salvo obblighi di conservazione di legge (es. registrazioni fiscali, art. 2220 c.c. — max 10 anni).
- I backup degli account eliminati si esauriscono secondo il normale ciclo di conservazione (vedi Informativa Privacy §9).
9. Misure tecniche e organizzative (TOM)
- TLS in transito; cookie di sessione
Secure/HttpOnly; cookie partizionati (CHIPS) negli iframe incorporati - Hashing delle password (bcrypt), 2FA (TOTP) e passkey opzionali per gli account staff; applicazione obbligatoria della configurazione di sicurezza per i ruoli privilegiati
- Token OAuth delle integrazioni di terze parti (Google Calendar) conservati cifrati a riposo
- Controllo degli accessi basato su ruoli e permessi all'interno di ogni spazio aziendale
- Registro cronologico (audit) delle azioni di creazione/modifica/cancellazione con attore, timestamp e IP; gli eventi di impersonificazione sono tracciati
- Backup notturni del database cifrati (AES-256) con conservazione limitata; riapplicazione delle cancellazioni in caso di ripristino
- Pulizia automatica della retention di log, righe di audit, thread email e payload webhook
- Strumenti di esportazione (Art. 15) e cancellazione/anonimizzazione (Art. 17) integrati nell'applicazione
10. Responsabilità e prevalenza
La responsabilità è disciplinata dai Termini di Servizio. In caso di conflitto tra questo DPA e i Termini, prevale il DPA per le questioni di protezione dei dati.
11. Contatti
Contatto privacy del Responsabile: [email protected].
Contatto dell'Azienda: l'email legale registrata nelle impostazioni dello spazio aziendale.