Accordo sul trattamento dei dati – AffittoFacile

DPA versione 1.5 · Ultimo aggiornamento: 10 settembre 2026

Quando si applica. Questo accordo si applica quando l’host utilizza le funzioni cloud di AffittoFacile per trattare dati personali di ospiti, collaboratori o altri terzi. Non disciplina i dati dell’account dell’utente, per i quali AffittoFacile opera come titolare secondo la Privacy Policy.

Cliente/Titolare: l’utente che determina finalità e mezzi essenziali del trattamento dei dati di ospiti, collaboratori o altri terzi, oppure il soggetto per conto del quale l’utente è autorizzato ad agire.

Responsabile: Cristiano Cucchi, persona fisica, gestore di AffittoFacile, contatto affittofacile01@gmail.com.

Accettando il presente DPA, l’utente dichiara di essere il titolare del trattamento o di avere l’autorità necessaria per vincolare il titolare.

Il Responsabile tratta i dati per fornire le funzioni richieste dal Cliente: backup e ripristino gestionali, sincronizzazione iCal, promemoria e notifiche, collegamenti e lavori delle pulizie, guide pubblicate, raccolta delle schede ospiti, controlli dichiarati dall’host, preparazione del file Alloggiati, assistenza, sicurezza e cancellazione. L’Assistente locale non introduce un fornitore esterno di IA generativa. Restano distinti i trattamenti autonomi del fornitore per account, sicurezza del proprio servizio e rapporto contrattuale, descritti nella Privacy Policy.

Il trattamento dura per il periodo di utilizzo delle funzioni cloud e fino alla cancellazione o restituzione dei dati secondo il presente accordo, fatti salvi i cicli tecnici di backup e gli obblighi inderogabili di legge. Le schede pre-check-in sono separate dal backup gestionale; ciascuna credenziale pubblica è limitata a un ospite e viene rimossa al primo tra identificazione registrata, revoca, scadenza, cancellazione della prenotazione o eliminazione dei dati.

Per notificare all’host il primo invio definitivo o una correzione effettiva del pre-check-in, il Responsabile può trattare un evento tecnico temporaneo con identificativi di account, immobile, prenotazione e scheda, tipo, revisione, tentativi ed esiti per dispositivo. L’evento non contiene una copia della scheda, dati documentali o token pubblici; scade dopo 24 ore ed è rimosso dopo l’elaborazione o quando la fonte non è più valida.

InteressatiCategorie di dati possibili
Ospiti e prenotantiNomi, date di soggiorno, numero di persone, stato e canale della prenotazione, identificativi evento, importi, note organizzative e altri dati inseriti dal Cliente o contenuti nei feed iCal; quando il pre-check-in è attivato, nome, cognome, sesso se indicato, data e luogo o Stato di nascita, cittadinanza, tipo e numero del documento, luogo o autorità di rilascio, completezza dei dati e stato della verifica dell’identità.
Collaboratori delle pulizieNome, data e orario del lavoro, checklist, inventario, stato di avanzamento, prodotti da rifornire, note e informazioni tecniche del collegamento.
Proprietari, referenti o altri terziDati di contatto e informazioni organizzative inserite dal Cliente nei campi dell’app.

Il Cliente non deve inserire categorie particolari di dati personali o dati giudiziari, salvo che ciò sia strettamente necessario, lecito e accompagnato dalle garanzie richieste dalla normativa applicabile.

Le istruzioni del Cliente sono costituite dal presente DPA, dalle funzioni e configurazioni selezionate nell’app e da eventuali ulteriori istruzioni lecite trasmesse per iscritto. Il Responsabile tratta i dati soltanto su tali istruzioni, salvo obblighi previsti dal diritto dell’Unione o nazionale; in tal caso informa preventivamente il Cliente, salvo divieto di legge.

Se un’istruzione appare in violazione della normativa applicabile, il Responsabile informa il Cliente e può sospenderne l’esecuzione fino al chiarimento.

Il Cliente garantisce di avere una base giuridica valida, di aver fornito le informative necessarie, di rispettare minimizzazione, esattezza e conservazione e di non impartire istruzioni illecite. Il Cliente configura gli accessi, protegge credenziali, URL iCal, link pulizie e link pre-check-in, revoca i collegamenti non più necessari e limita i dati inseriti.

Il Responsabile garantisce che le persone autorizzate al trattamento siano vincolate alla riservatezza o soggette a un adeguato obbligo legale e accedano ai dati soltanto nella misura necessaria.

Tenuto conto dello stato dell’arte, dei costi di attuazione, della natura del trattamento e dei rischi, il Responsabile adotta misure proporzionate, tra cui:

Le misure non eliminano ogni rischio. Il Cliente deve adottare misure adeguate sul proprio dispositivo, sugli account e sui file esportati.

Il Cliente concede un’autorizzazione generale all’impiego dei sub-responsabili indicati nell’elenco pubblico Fornitori e sub-responsabili. Il Responsabile impone ai sub-responsabili obblighi di protezione sostanzialmente equivalenti per i trattamenti affidati.

Prima di aggiungere o sostituire sub-responsabili, il Responsabile informa il Cliente con un mezzo appropriato, indicando il cambiamento previsto e concedendo un tempo ragionevole per un’obiezione motivata relativa alla protezione dei dati. La sola modifica silenziosa di una pagina non sostituisce tale informazione. In caso di obiezione, le parti valutano soluzioni ragionevoli; in mancanza, il Cliente può cessare la funzione interessata e ottenere restituzione o cancellazione secondo questo accordo, senza pregiudizio dei diritti inderogabili.

Il Responsabile non trasferisce né consente il trasferimento dei dati fuori dallo Spazio economico europeo senza un meccanismo valido ai sensi degli articoli 44 e seguenti GDPR, quale una decisione di adeguatezza, il Data Privacy Framework quando applicabile, clausole contrattuali standard e misure supplementari ove necessarie.

Tenuto conto della natura del trattamento e delle informazioni disponibili, il Responsabile assiste ragionevolmente il Cliente:

Se un interessato contatta direttamente il Responsabile per dati trattati per conto del Cliente, la richiesta viene inoltrata al Cliente, salvo obblighi di legge contrari.

Il Responsabile informa il Cliente senza ingiustificato ritardo dopo essere venuto a conoscenza di una violazione riguardante dati trattati per suo conto. La comunicazione include, per quanto disponibile, natura dell’evento, categorie di dati e interessati coinvolti, possibili conseguenze e misure adottate o proposte.

Alla cessazione o su istruzione valida, il Responsabile restituisce o cancella i dati personali secondo la scelta del Cliente e cancella le copie, salvo obblighi legali di conservazione. Quando gli strumenti dell’app non consentono la restituzione richiesta, il Cliente può contattare l’assistenza: il limite dell’interfaccia non annulla l’obbligo. Per i dati Alloggiati, la cancellazione segue la disponibilità della ricevuta e può riguardare singole schede. Revocare un link non equivale a cancellare una scheda. La gestione delle copie infrastrutturali deve impedire il ritorno dei dati eliminati nell’uso ordinario e rispettare i cicli verificati dei fornitori; non è garantita la cancellazione remota di file già scaricati dal Cliente.

Il Responsabile mette a disposizione le informazioni necessarie a dimostrare il rispetto dell’articolo 28 GDPR e consente e contribuisce alle verifiche, comprese le ispezioni, effettuate dal Cliente o da un revisore incaricato. Modalità e preavviso sono concordati proporzionatamente, proteggendo sicurezza e dati degli altri utenti senza rendere impossibile la verifica. Documentazione e attestazioni disponibili possono essere utilizzate senza sostituire diritti di verifica previsti dalla legge. Restano salvi i poteri delle autorità.

Ciascuna parte risponde delle proprie violazioni secondo la normativa applicabile. Il presente DPA non limita i diritti degli interessati né i poteri delle autorità di controllo e non esclude responsabilità che non possono essere escluse per legge.

Il DPA entra in vigore con l’accettazione elettronica e resta efficace finché il Responsabile tratta dati per conto del Cliente. In caso di contrasto con i Termini d’uso sulle materie di protezione dei dati trattati per conto del Cliente, prevale il presente DPA.

L’app può registrare versione e impronta crittografica del DPA, data e ora, identificativo dell’account, origine dell’accettazione e dati tecnici strettamente necessari a dimostrare la conclusione dell’accordo.