Accordo sul Trattamento dei Dati
Nota preliminare
Il presente Accordo sul Trattamento dei Dati (di seguito "DPA" o "Accordo") è stipulato tra Alvaland S.R.L. e il Cliente, Utente Professionista che utilizza i Prodotti Alva Host e/o Alva Manager, nei casi in cui tali Prodotti comportino il trattamento di dati personali di terzi (ospiti, clienti, contatti) da parte di Alvaland S.R.L. per conto del Cliente.
In tali casi, il Cliente agisce in qualità di Titolare del trattamento ai sensi dell'art. 4, n. 7 GDPR; Alvaland S.R.L. agisce in qualità di Responsabile del trattamento ai sensi dell'art. 4, n. 8 GDPR. Il presente DPA è obbligatorio per legge ai sensi dell'art. 28 GDPR e costituisce Allegato alle Condizioni Generali di Vendita per Utenti Professionisti, di cui è parte integrante.
Il DPA non si applica ai dati personali del Cliente stesso, il cui trattamento è disciplinato dall'Informativa sulla Privacy.
1. Definizioni
Ai fini del presente Accordo:
Titolare del trattamento (o "Titolare"): il Cliente che determina le finalità e i mezzi del trattamento dei dati personali dei propri ospiti, clienti o contatti.
Responsabile del trattamento (o "Responsabile" o “Alvaland”): Alvaland S.R.L., che tratta dati personali per conto del Titolare nell'ambito dell'erogazione dei Prodotti.
Sub-responsabile: qualsiasi soggetto terzo incaricato da Alvaland S.R.L. di trattare dati personali per conto del Titolare, previa autorizzazione di quest'ultimo secondo quanto previsto all'art. 6.
Dati personali: qualsiasi informazione relativa a persone fisiche identificate o identificabili ("interessati"), ai sensi dell'art. 4, n. 1 GDPR.
Trattamento: qualsiasi operazione o insieme di operazioni compiuta su dati personali, ai sensi dell'art. 4, n. 2 GDPR.
Violazione dei dati personali (data breach): qualsiasi violazione della sicurezza che comporta la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l'accesso ai dati personali trasmessi, conservati o altrimenti trattati, ai sensi dell'art. 4, n. 12 GDPR.
Prodotti: Alva Host e/o Alva Manager, come identificati nelle Condizioni Generali di Vendita per Utenti Professionisti.
GDPR: Regolamento UE 2016/679 del Parlamento europeo e del Consiglio del 27 aprile 2016.
2. Oggetto e durata
Il presente Accordo disciplina il trattamento dei dati personali che Alvaland S.R.L. effettua in qualità di Responsabile per conto del Titolare nell'ambito della fornitura dei Prodotti.
Il DPA entra in vigore alla data di sottoscrizione e rimane valido per tutta la durata del Contratto principale. Alla cessazione del Contratto, per qualsiasi causa, si applicano le disposizioni di cui all'art. 9.
3. Categorie di dati trattati e soggetti interessati
3.1 Categorie di dati
Nell'ambito dell'erogazione dei Prodotti, Alvaland S.R.L. può trattare le seguenti categorie di dati personali:
Dati identificativi: nome, cognome, indirizzo email, numero di telefono degli ospiti o clienti del Titolare.
Dati relativi alla prenotazione o all'interazione: date di soggiorno o appuntamento, tipologia di servizio, note operative inserite dal Titolare.
Dati operativi e gestionali: note interne, preferenze, storico delle interazioni registrate dal Titolare nella Piattaforma.
Alvaland S.R.L. non tratta dati appartenenti a categorie particolari ai sensi dell'art. 9 GDPR (dati sanitari, dati biometrici, origine etnica, convinzioni religiose, ecc.), salvo diverso accordo scritto tra le Parti.
3.2 Soggetti interessati
I soggetti interessati dal trattamento sono gli ospiti, i clienti, i contatti e le altre persone fisiche i cui dati personali il Titolare inserisce o carica nella Piattaforma nell'ambito dell'utilizzo dei Prodotti.
3.3 Finalità del trattamento
Alvaland S.R.L. tratta i dati personali esclusivamente per le seguenti finalità, determinate dal Titolare:
fornitura delle funzionalità operative dei Prodotti (gestione prenotazioni, task, KPI, comunicazioni con gli ospiti o clienti, fatturazione);
assistenza tecnica e manutenzione della Piattaforma;
adempimento degli obblighi di legge applicabili.
Alvaland S.R.L. non utilizza i dati personali degli interessati per finalità proprie, né per profilazione commerciale, né per l'addestramento di modelli di intelligenza artificiale, salvo espressa autorizzazione scritta del Titolare.
4. Istruzioni del Titolare
Alvaland S.R.L. tratta i dati personali esclusivamente su istruzione documentata del Titolare, come definita nel presente Accordo e nelle Condizioni Generali di Vendita per Utenti Professionisti.
Qualora Alvaland S.R.L. ritenga che un'istruzione del Titolare violi il GDPR o altre disposizioni applicabili in materia di protezione dei dati, ne informa tempestivamente il Titolare per iscritto, sospendendo l'esecuzione dell'istruzione fino a chiarimento.
Il Titolare è l'unico responsabile della liceità del trattamento dei dati personali degli interessati, inclusi la disponibilità della base giuridica appropriata ai sensi dell'art. 6 GDPR, l'adempimento degli obblighi informativi verso gli interessati ai sensi degli artt. 13-14 GDPR e la gestione delle loro richieste di esercizio dei diritti.
4.1 Dichiarazione del Titolare in merito agli obblighi informativi
Il Titolare dichiara di essere in possesso di una propria informativa sul trattamento dei dati personali, conforme agli artt. 13–14 GDPR, da rendere agli interessati (ospiti, clienti, contatti) i cui dati personali sono inseriti nella Piattaforma. Il Titolare si impegna a mantenerla aggiornata per tutta la durata del presente Accordo e a renderla disponibile agli interessati con le modalità previste dalla legge.
Alvaland S.R.L. non è responsabile dell'adempimento di tale obbligo da parte del Titolare.
5. Obblighi del Responsabile
Alvaland S.R.L. si impegna a:
trattare i dati personali esclusivamente per le finalità e secondo le istruzioni di cui al presente Accordo;
garantire che le persone autorizzate al trattamento siano vincolate da obblighi di riservatezza adeguati;
adottare le misure tecniche e organizzative di sicurezza di cui all'art. 7;
informare tempestivamente il Titolare qualora, a suo avviso, un'istruzione ricevuta violi il GDPR o altre norme applicabili;
assistere il Titolare, nella misura del possibile e tenuto conto della natura del trattamento, nell'adempimento degli obblighi di risposta alle richieste di esercizio dei diritti degli interessati (artt. 15–22 GDPR);
assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32–36 GDPR (sicurezza, notifica delle violazioni, valutazione d'impatto, consultazione preventiva);
mettere a disposizione del Titolare tutte le informazioni necessarie a dimostrare il rispetto degli obblighi di cui al presente Accordo e al GDPR, e consentire e contribuire alle attività di verifica e audit di cui all'art. 8.
6. Sub-responsabili del trattamento
Il Titolare autorizza Alvaland S.R.L. a ricorrere ai sub-responsabili del trattamento indicati nell'Allegato A al presente Accordo, che costituisce parte integrante del DPA.
Alvaland S.R.L. si impegna a:
informare il Titolare con almeno 15 giorni di anticipo di qualsiasi modifica prevista riguardante l'aggiunta o la sostituzione di sub-responsabili, concedendo al Titolare la possibilità di opporsi a tali modifiche;
imporre ai sub-responsabili, mediante accordo scritto, obblighi di protezione dei dati equivalenti a quelli stabiliti nel presente Accordo;
restare pienamente responsabile nei confronti del Titolare per l'adempimento degli obblighi dei sub-responsabili.
In caso di opposizione motivata del Titolare all'utilizzo di un nuovo sub-responsabile, le Parti si impegnano a trovare una soluzione concordata entro 30 giorni. Qualora non si raggiunga un accordo, il Titolare potrà risolvere il Contratto con preavviso scritto di 30 giorni, senza penali.
7. Misure di sicurezza
Alvaland S.R.L. adotta misure tecniche e organizzative adeguate a garantire un livello di sicurezza appropriato al rischio, ai sensi dell'art. 32 GDPR, tenuto conto dello stato dell'arte, dei costi di attuazione e della natura, dell'ambito di applicazione, del contesto e delle finalità del trattamento. Le misure includono, tra le altre:
cifratura dei dati in transito e a riposo;
controllo degli accessi basato sul principio del privilegio minimo;
conservazione dei dati su infrastrutture collocate all'interno dello Spazio Economico Europeo (SEE) e attualmente presso infrastrutture Supabase situate nello Spazio Economico Europeo (SEE), nelle regioni “Central EU (Frankfurt)” (eu-central-1) e “West EU (Ireland)” (eu-west-1), secondo la configurazione del singolo prodotto o servizio, fermo restando quanto previsto dal presente Accordo in materia di sub-responsabili e di eventuali trasferimenti di dati personali;
utilizzo dell’infrastruttura Vercel, certificata ai sensi dell'EU-U.S. Data Privacy Framework. Per consultare la registrazione pubblica della società, visitare il sito web del Data Privacy Framework. La certificazione di Vercel garantisce un livello adeguato di protezione dei dati per il trasferimento di dati personali al di fuori dell'Unione europea. Per ulteriori informazioni, si veda: Security & Compliance Measures;
backup giornalieri della banca dati tramite il fornitore di infrastruttura cloud, con conservazione attualmente pari a sette giorni, e procedure di ripristino commisurate alle caratteristiche del servizio;
procedura interna di gestione degli incidenti di sicurezza e delle violazioni di dati personali;
formazione e sensibilizzazione in materia di sicurezza e riservatezza per il personale autorizzato al trattamento.
Alvaland S.R.L. può aggiornare le misure di sicurezza nel tempo, a condizione che il livello di protezione non risulti inferiore a quello garantito al momento della stipula del presente Accordo.
8. Violazioni dei dati e audit
8.1 Notifica delle violazioni
In caso di violazione dei dati personali, Alvaland S.R.L. notifica al Titolare l’incidente senza ingiustificato ritardo dopo esserne venuta a conoscenza, fornendo, per quanto disponibile, le informazioni di seguito indicate. Qualora non siano immediatamente disponibili tutte le informazioni necessarie, Alvaland S.R.L. le trasmette progressivamente senza ingiustificato ritardo:
descrizione della natura della violazione, incluse le categorie e il numero approssimativo di interessati e di registrazioni di dati coinvolti;
recapiti del punto di contatto per ottenere ulteriori informazioni;
descrizione delle probabili conseguenze della violazione;
descrizione delle misure adottate o proposte per rimediare alla violazione.
La notifica è inviata all'indirizzo email del Titolare indicato nel Contratto. Alvaland S.R.L. collabora con il Titolare nelle attività di gestione e risposta alla violazione.
8.2 Audit e verifiche
Il Titolare ha il diritto di effettuare, o di far effettuare da un soggetto terzo incaricato vincolato da obblighi di riservatezza, verifiche e audit relativi al rispetto del presente Accordo da parte di Alvaland S.R.L.
Le verifiche sono effettuate con preavviso scritto di almeno 30 giorni, in orari lavorativi, con modalità concordate tra le Parti e in modo da non pregiudicare l'operatività di Alvaland S.R.L. I costi dell'audit sono a carico del Titolare, salvo che l'audit evidenzi violazioni significative imputabili ad Alvaland S.R.L.
Alvaland S.R.L. può, in alternativa alla verifica in loco, fornire al Titolare documentazione aggiornata e certificazioni rilasciate da soggetti terzi indipendenti che attestino il rispetto delle misure di sicurezza previste dal presente Accordo.
9. Trasferimenti verso paesi terzi
Alvaland non trasferisce dati personali verso paesi al di fuori dello Spazio Economico Europeo (SEE) senza preventiva autorizzazione scritta del Titolare, salvo che il trasferimento sia imposto da disposizioni di legge applicabili, nel qual caso Alvaland S.R.L. ne informa il Titolare prima del trasferimento, salvo che la legge lo vieti per ragioni di interesse pubblico. I trasferimenti effettuati verso i sub-responsabili indicati nell'Allegato A si intendono autorizzati dal Titolare con la sottoscrizione del presente Accordo.
Resta fermo quanto indicato all'art. 7 in merito all'infrastruttura Vercel, utilizzata per l'erogazione dei Prodotti e certificata ai sensi dell'EU-U.S. Data Privacy Framework: tale trasferimento verso gli Stati Uniti si fonda sulla decisione di adeguatezza adottata dalla Commissione Europea ai sensi dell'art. 45 GDPR e si intende autorizzato dal Titolare con la sottoscrizione del presente Accordo, senza necessità di ulteriore autorizzazione scritta.
Qualora un trasferimento verso un paese terzo diverso da quelli sopra indicati si rendesse necessario nell'ambito dell'erogazione dei Prodotti, Alvaland adotta le garanzie adeguate previste dagli artt. 46–47 GDPR (tra cui, a titolo esemplificativo, le Clausole Contrattuali Standard adottate dalla Commissione Europea) e ne informa il Titolare.
10. Cancellazione e restituzione dei dati
Alla cessazione del Contratto, per qualsiasi causa, Alvaland S.R.L. si impegna a:
rendere disponibile al Titolare, su richiesta presentata entro 30 giorni dalla cessazione, un'esportazione dei dati personali trattati in formato strutturato e comunemente usato;
cancellare in modo definitivo tutti i dati personali del Titolare dai propri sistemi entro 60 giorni dalla cessazione, salvo che la conservazione sia richiesta da obblighi di legge;
comunicare al Titolare l'avvenuta cancellazione, su richiesta.
Alvaland S.R.L. non è tenuta a conservare i dati personali oltre i termini indicati, salvo obblighi di legge. I backup già esistenti alla data di cessazione sono cancellati nei normali cicli di rotazione e comunque entro 90 giorni.
11. Responsabilità
Ciascuna Parte è responsabile del rispetto degli obblighi a essa applicabili ai sensi del GDPR e del presente Accordo. Il Titolare è responsabile della liceità del trattamento e dell'adempimento degli obblighi verso gli interessati. Alvaland S.R.L. è responsabile del rispetto delle istruzioni ricevute e degli obblighi assunti con il presente Accordo.
In caso di richiesta di risarcimento da parte di un interessato connessa a un trattamento disciplinato dal presente Accordo, le Parti collaborano per stabilire la quota di responsabilità di ciascuna, ai sensi dell'art. 82 GDPR.
I limiti di responsabilità previsti dalle Condizioni Generali di Vendita per Utenti Professionisti si applicano anche al presente Accordo.
12. Modifiche all’Accordo
Alvaland S.R.L. può proporre modifiche al presente Accordo con preavviso scritto di almeno 30 giorni. Le modifiche si intendono accettate se il Titolare non formula opposizione scritta entro tale termine. In caso di opposizione motivata, le Parti si impegnano a negoziare in buona fede una versione aggiornata. Qualora non si raggiunga un accordo entro 30 giorni dall'opposizione, il Titolare può risolvere il Contratto senza penali.
Le modifiche rese necessarie da sopravvenute disposizioni normative vincolanti si applicano alle Parti senza necessità di preventiva accettazione, con comunicazione scritta.
13. Legge applicabile e foro competente
Il presente Accordo è regolato dalla legge italiana e dalle disposizioni del Reg. UE 2016/679 (GDPR).
Per qualsiasi controversia relativa all'interpretazione o esecuzione del presente Accordo è competente in via esclusiva il Foro di Firenze, fatto salvo il diritto di Alvaland S.R.L. di agire in via d'urgenza davanti a qualsiasi giudice competente.
14. Contatti
Per qualsiasi richiesta relativa ai presenti Termini: Alvaland S.R.L., Via V. Salvagnoli 71, 50053 Empoli (FI) — PEC: alvaland@ultracert.it — Email: info@alva.land.
Riferimenti normativi
Reg. UE 2016/679 (GDPR), artt. 4, 6, 13–14, 15–22, 24, 28, 32–36, 46–47, 82; D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018.
Allegato A — Sub-responsabili del trattamento
Alvaland S.R.L. si avvale dei seguenti sub-responsabili del trattamento nell'ambito dell'erogazione dei Prodotti. L'elenco è aggiornato alla data di emissione del presente DPA. Eventuali modifiche sono comunicate al Titolare con le modalità di cui all'art. 6.





