WelcomePassCloud
Home / Data Processing Agreement

Data Processing Agreement (DPA)

Il presente Accordo sul trattamento dei dati personali («DPA») disciplina il trattamento dei dati personali effettuato da WelcomePassCloud S.r.l. in qualità di Responsabile del trattamento («Responsabile») per conto della struttura ricettiva Cliente in qualità di Titolare del trattamento («Titolare»), nell'ambito dell'esecuzione del contratto di abbonamento ai moduli editoriali. Il DPA è redatto ai sensi dell'articolo 28 del Regolamento UE 2016/679 («GDPR»). Ultimo aggiornamento: 25 agosto 2026. Versione 2.1.

1. Definizioni

Ai fini del presente DPA si applicano le definizioni di cui all'articolo 4 del GDPR. In particolare: «Titolare» indica la struttura ricettiva Cliente che sottoscrive il contratto di abbonamento e determina finalità e mezzi del trattamento dei dati personali dei propri ospiti e del proprio personale; «Responsabile» indica WelcomePassCloud S.r.l.; «Dati» indica i dati personali trattati dal Responsabile per conto del Titolare nell'esecuzione del contratto; «Interessato» indica la persona fisica cui si riferiscono i Dati (ospite, dipendente della struttura, referente di società partner).

2. Oggetto e durata del trattamento

Il presente DPA disciplina il trattamento dei Dati veicolati dai moduli WelcomePassCloud attivi sull'account Welcome Passepartout Cloud del Titolare. La durata del trattamento coincide con la durata del contratto di abbonamento e con i 60 giorni successivi alla cessazione, per finalità di rollback e restituzione integrale dei Dati al Titolare secondo le modalità di cui al successivo articolo 11.

Il trattamento riguarda esclusivamente le categorie di Dati e le categorie di Interessati indicate al successivo articolo 3, per le finalità di cui al successivo articolo 4. Il Responsabile non tratta Dati per finalità proprie né condivide i Dati con soggetti terzi al di fuori dei casi espressamente previsti dal presente DPA.

3. Natura e finalità del trattamento

Il Responsabile tratta i Dati per le finalità di seguito indicate, in stretta coerenza con le istruzioni del Titolare e con l'oggetto del contratto di abbonamento:

  • Categorie di Interessati: ospiti che hanno effettuato prenotazioni presso la struttura del Titolare veicolate tramite i moduli attivi; dipendenti della struttura che accedono ai moduli PassHub/Passgo Login; referenti aziendali di partner del Titolare veicolati da moduli di cross-sell o di distribuzione.
  • Categorie di Dati: dati anagrafici (nome, cognome, data di nascita, nazionalità); dati di contatto (email, telefono); dati di soggiorno (data arrivo, data partenza, tipologia camera, importo, canale prenotazione); dati di documento di identità (tipo documento, numero, ente rilascio, scadenza) limitatamente al modulo Passgo Cloud check-in mobile; dati di ruolo aziendale (mansione, sede di lavoro) limitatamente ai moduli PassHub.
  • Finalità del trattamento: erogazione dei moduli sottoscritti dal Titolare; produzione di report statistici a beneficio del Titolare; inoltro delle schedine alloggiati alla Questura tramite il canale Passgo Cloud secondo il tracciato Alloggiati Web; erogazione di funzioni di single sign-on aziendale; sincronizzazione bidirezionale con canali OTA per le prenotazioni.

4. Obblighi del Responsabile

Il Responsabile si obbliga a:

  • Trattare i Dati soltanto su istruzione documentata del Titolare, anche in caso di trasferimento di Dati verso un Paese terzo od organizzazione internazionale, salvo che lo richieda il diritto dell'Unione o dello Stato membro cui è soggetto il Responsabile.
  • Garantire che le persone autorizzate al trattamento dei Dati si siano impegnate alla riservatezza o abbiano un adeguato obbligo legale di riservatezza.
  • Adottare tutte le misure tecniche e organizzative adeguate richieste dall'articolo 32 GDPR, come dettagliate all'articolo 6 del presente DPA.
  • Rispettare le condizioni di cui ai paragrafi 2 e 4 dell'articolo 28 GDPR per ricorrere a un sub-responsabile, come dettagliate all'articolo 7 del presente DPA.
  • Assistere il Titolare, con misure tecniche e organizzative adeguate, a soddisfare l'obbligo di dare seguito alle richieste per l'esercizio dei diritti dell'Interessato previsti dagli articoli da 15 a 22 GDPR.
  • Assistere il Titolare nel garantire il rispetto degli obblighi di cui agli articoli da 32 a 36 GDPR, tenendo conto della natura del trattamento e delle informazioni a disposizione del Responsabile.
  • Su scelta del Titolare, cancellare o restituire tutti i Dati dopo la fine della prestazione dei servizi relativi al trattamento e cancellare le copie esistenti, salvo che il diritto dell'Unione o dello Stato membro preveda la conservazione dei Dati.
  • Mettere a disposizione del Titolare tutte le informazioni necessarie per dimostrare il rispetto degli obblighi di cui al presente DPA e consentire e contribuire alle attività di revisione, comprese le ispezioni, realizzate dal Titolare o da un soggetto incaricato dal Titolare medesimo.

5. Obblighi del Titolare

Il Titolare si obbliga a: (i) rendere agli Interessati l'informativa privacy ai sensi degli articoli 13 e 14 GDPR, includendo il riferimento al Responsabile WelcomePassCloud; (ii) raccogliere il consenso degli Interessati ove richiesto dalla base giuridica del trattamento; (iii) fornire istruzioni scritte al Responsabile in caso di modifiche organizzative o normative; (iv) notificare tempestivamente al Responsabile eventuali richieste degli Interessati o dell'Autorità di controllo che coinvolgano i Dati trattati dal Responsabile.

6. Misure tecniche e organizzative

Il Responsabile ha adottato le seguenti misure tecniche e organizzative, adeguate al rischio del trattamento ai sensi dell'articolo 32 GDPR:

  • Cifratura: TLS 1.3 con perfect forward secrecy per il trasporto; AES-256 per la persistenza; chiavi di cifratura ruotate ogni 90 giorni.
  • Controllo degli accessi: autenticazione a due fattori obbligatoria per tutto il personale con accesso ai sistemi di produzione; profili di accesso basati su ruoli con principio del minimo privilegio; revoca automatica dopo 90 giorni di inattività.
  • Logging: registrazione integrale delle operazioni sensibili con conservazione a 12 mesi ai sensi del Provvedimento del Garante del 27 novembre 2008 sugli amministratori di sistema.
  • Backup e continuità operativa: backup giornaliero cifrato con conservazione a 30 giorni; test di ripristino trimestrale documentato; RPO 24 ore, RTO 8 ore lavorative.
  • Segregazione: ambienti di produzione, staging e sviluppo separati fisicamente e logicamente; assenza di dati di produzione negli ambienti non produttivi.
  • Vulnerability management: vulnerability assessment semestrale condotto da soggetto terzo iscritto all'ACN (Agenzia per la Cybersicurezza Nazionale); patch di sicurezza critiche applicate entro 24 ore dalla pubblicazione.
  • Formazione: tutto il personale con accesso ai Dati riceve formazione annuale in materia di protezione dei dati personali e sicurezza informatica.

7. Sub-responsabili

Il Responsabile è autorizzato a ricorrere ai sub-responsabili di seguito indicati, che agiscono esclusivamente per l'esecuzione delle prestazioni oggetto del contratto e per le finalità specificate:

Sub-responsabileSedeServizioCategoria di Dati
Aruba S.p.A.Bibbiena (AR), ItaliaHosting infrastruttura cloudTutte le categorie
Namirial S.p.A.Senigallia (AN), ItaliaPosta elettronica certificata e firma digitaleDati referente Cliente
Intesa Sanpaolo S.p.A.Torino, ItaliaServizi bancari e di incassoDati di fatturazione
Fatture in Cloud S.r.l.Milano, ItaliaEmissione e trasmissione fatture SDIDati di fatturazione

Tutti i sub-responsabili sono stabiliti in Italia. Nessun sub-responsabile è stabilito al di fuori dello Spazio Economico Europeo. In caso di modifica dell'elenco dei sub-responsabili, il Responsabile notifica il Titolare con almeno 30 giorni di preavviso, dando facoltà al Titolare di opporsi motivatamente alle modifiche entro 15 giorni. In caso di opposizione motivata non superabile, il Titolare ha diritto di recedere dal contratto senza penali.

8. Trasferimento verso Paesi terzi

Non è previsto alcun trasferimento di Dati verso Paesi terzi al di fuori dello Spazio Economico Europeo né verso organizzazioni internazionali. Qualora in futuro si rendesse necessario un tale trasferimento, il Responsabile lo effettuerà esclusivamente sulla base di una decisione di adeguatezza della Commissione europea ai sensi dell'articolo 45 GDPR o di garanzie adeguate ai sensi dell'articolo 46 GDPR (Clausole Contrattuali Tipo, Norme Vincolanti d'Impresa), previa notifica al Titolare e con facoltà di quest'ultimo di opporsi.

9. Violazioni dei dati personali

Il Responsabile notifica al Titolare, senza ingiustificato ritardo e comunque entro 24 ore dalla presa di conoscenza dell'evento, ogni violazione dei Dati personali. La notifica contiene: descrizione della violazione e delle categorie di Dati e Interessati coinvolti; nome e contatti del DPO del Responsabile; conseguenze probabili della violazione; misure adottate o proposte per porre rimedio alla violazione e attenuarne gli effetti negativi.

10. Audit e ispezioni

Il Titolare ha diritto, con preavviso scritto di almeno 30 giorni, di effettuare audit sulla conformità del Responsabile agli obblighi del presente DPA. L'audit può essere svolto direttamente dal Titolare o da un soggetto terzo indipendente incaricato dal Titolare, con costi a carico del Titolare medesimo. Gli audit non possono superare la frequenza di uno all'anno, salvo motivate esigenze di verifica a seguito di violazioni.

11. Restituzione o cancellazione dei Dati

Alla cessazione del contratto, il Responsabile mette a disposizione del Titolare, entro 30 giorni e in formato strutturato di uso comune leggibile da dispositivo automatico, tutti i Dati trattati per conto del Titolare. Trascorsi ulteriori 30 giorni, il Responsabile procede alla cancellazione integrale dei Dati e delle relative copie di backup, salvo l'obbligo di conservazione previsto dalla legge italiana o europea. Della cancellazione è redatta apposita evidenza consegnata al Titolare.

12. Legge applicabile e foro competente

Il presente DPA è disciplinato dalla legge italiana e integrato dal Regolamento UE 2016/679. Per ogni controversia è competente in via esclusiva il Foro di Firenze.