Accordo sul trattamento dei dati (DPA)

Ultimo aggiornamento: 10 agosto 2026

Il presente Accordo sul trattamento dei dati (di seguito, «DPA») fa parte dei Termini e condizioni di Zobooq e disciplina il trattamento dei dati personali che VACATIOLABS, S.L.U. effettua per conto di ciascun cliente nel fornire il Servizio, ai sensi dell'articolo 28 del Regolamento (UE) 2016/679 (GDPR).

Accettando i Termini e condizioni e utilizzando il Servizio, il cliente (titolare del trattamento) e VACATIOLABS, S.L.U. (responsabile del trattamento) stipulano il presente DPA. Non è necessario firmarlo separatamente; se la tua organizzazione necessita di una copia firmata, scrivici all'indirizzo legal@zobooq.com.

1. Parti e ruoli

Rispetto ai dati di terzi (principalmente ospiti, ma anche contatti o personale del cliente) inseriti nel Servizio, le parti e i rispettivi ruoli sono:

  • Titolare del trattamento: il cliente che sottoscrive il Servizio e decide quali dati inserire e con quale finalità.
  • Responsabile del trattamento: VACATIOLABS, S.L.U. (NIF B93814903), che tratta tali dati unicamente per fornire il Servizio seguendo le istruzioni del titolare.

2. Oggetto e ambito

L'oggetto del trattamento è la prestazione del Servizio descritto nei Termini: gestione delle prenotazioni, motore di prenotazione e sito web dell'alloggio, connessione con canali/OTA, comunicazioni con gli ospiti e registrazione dei viaggiatori. Il responsabile tratterà i dati personali contenuti nelle prenotazioni, nei profili degli ospiti, nelle comunicazioni e nei documenti che il titolare carica o gestisce nella piattaforma. La natura, la finalità, i tipi di dati e le categorie di interessati sono dettagliati nell'Allegato I.

3. Durata

Il trattamento durerà per tutta la vigenza del rapporto contrattuale (finché l'account del cliente è attivo). Alla sua cessazione si applicherà quanto previsto nella clausola di restituzione e cancellazione, fatti salvi i periodi di conservazione legale.

4. Obblighi del responsabile

In qualità di responsabile del trattamento, VACATIOLABS, S.L.U. si obbliga a:

  • Trattare i dati personali unicamente seguendo le istruzioni documentate del titolare, incluse quelle relative ai trasferimenti internazionali, salvo obbligo legale.
  • Garantire che le persone autorizzate a trattare i dati si siano impegnate a rispettare la riservatezza.
  • Applicare le misure tecniche e organizzative appropriate descritte nell'Allegato II (art. 32 GDPR).
  • Non ricorrere a un altro responsabile (sub-responsabile) senza autorizzazione; si applica l'autorizzazione generale disciplinata dalla clausola sui sub-responsabili e dall'Allegato III.
  • Assistere il titolare, nella misura del possibile, affinché possa adempiere al proprio obbligo di rispondere alle richieste di esercizio dei diritti degli interessati.
  • Mettere a disposizione del titolare gli strumenti per accedere, esportare, rettificare e cancellare i dati direttamente dall'applicazione.
  • Notificare al titolare, senza ingiustificato ritardo, le violazioni della sicurezza dei dati personali di cui venga a conoscenza.
  • Mettere a disposizione del titolare le informazioni necessarie per dimostrare la conformità e consentire audit o ispezioni ragionevoli.
  • A scelta del titolare, cancellare o restituire i dati personali al termine della prestazione, salvo che debba conservarli per obbligo legale.
  • Tenere un registro delle attività di trattamento svolte per conto del titolare.

5. Obblighi del titolare

Il titolare garantisce di disporre di una base giuridica per trattare i dati che inserisce nel Servizio (ad esempio, quelli dei propri ospiti), di aver informato gli interessati ove opportuno —inclusa l'informazione sulla comunicazione dei dati alle autorità nell'ambito della registrazione dei viaggiatori— e che le proprie istruzioni rispettano il GDPR. Il titolare è colui che decide le finalità e i mezzi del trattamento.

6. Sub-responsabili

Il titolare autorizza in via generale il responsabile a ricorrere ai sub-responsabili elencati nell'Allegato III per fornire il Servizio. Il responsabile impone a ciascun sub-responsabile, mediante contratto, i medesimi obblighi di protezione dei dati. Prima di incorporare o sostituire un sub-responsabile, il responsabile ne darà comunicazione con ragionevole anticipo (ad esempio, aggiornando questa pagina); il titolare potrà opporsi per motivi ragionevoli e, qualora l'opposizione impedisca la prestazione del Servizio, risolvere il contratto.

7. Trasferimenti internazionali

Qualora un sub-responsabile sia ubicato al di fuori dello Spazio Economico Europeo, il trasferimento è coperto da una decisione di adeguatezza o dalle Clausole Contrattuali Tipo della Commissione Europea, unitamente alle eventuali misure aggiuntive che si rendano necessarie. L'Allegato III indica l'ubicazione di ciascun sub-responsabile.

8. Violazioni della sicurezza

In caso di violazione della sicurezza dei dati, il responsabile notificherà al titolare senza ingiustificato ritardo dopo esserne venuto a conoscenza, fornendo le informazioni disponibili affinché il titolare possa, se del caso, notificare all'autorità di controllo (AEPD) e agli interessati entro i termini di legge.

9. Responsabilità

La responsabilità di ciascuna parte è disciplinata dall'articolo 82 del GDPR e dalla clausola di limitazione di responsabilità dei Termini e condizioni. Ciascuna parte risponde dell'inadempimento degli obblighi che il GDPR le attribuisce nel rispettivo ruolo.

Allegato I — Dettaglio del trattamento

Categorie di interessati

  • Ospiti del titolare (persone fisiche che effettuano o figurano in una prenotazione).
  • Contatti, fornitori o collaboratori del titolare che compaiano nella documentazione.
  • Utenti autorizzati dal titolare ad accedere al suo account.

Categorie di dati personali

  • Dati identificativi: nome e cognome.
  • Dati di contatto: indirizzo, posta elettronica e telefono.
  • Dati del documento d'identità raccolti per la registrazione dei viaggiatori (tipo e numero del documento, data di nascita, nazionalità e altri dati richiesti dalla normativa sulla registrazione dei viaggiatori).
  • Dati della prenotazione e del soggiorno: date, alloggio, numero di ospiti e comunicazioni.
  • Dati economici: importi della prenotazione e, se del caso, dati di pagamento.

Finalità e natura del trattamento

Archiviazione, organizzazione, consultazione ed elaborazione dei dati di prenotazioni, ospiti e comunicazioni al fine di fornire le funzioni del Servizio sottoscritte dal titolare, inclusa la comunicazione dei dati dei viaggiatori alle autorità quando il titolare utilizzi tale funzione.

Il Servizio non è progettato per trattare categorie particolari di dati (art. 9 GDPR). Il titolare si impegna a non inserire questo tipo di dati salvo che sia strettamente necessario e conforme alla legge.

Allegato II — Misure di sicurezza

Il responsabile applica, come minimo, le seguenti misure tecniche e organizzative (art. 32 GDPR), che possono evolvere per mantenere un livello di sicurezza adeguato:

  • Cifratura in transito di tutte le comunicazioni (HTTPS/TLS).
  • Cifratura a riposo dei segreti sensibili (credenziali delle integrazioni) mediante chiavi gestite.
  • Controllo degli accessi basato su ruoli e principio del minimo privilegio.
  • Isolamento logico tra i dati di clienti diversi.
  • Memorizzazione delle password mediante funzioni di hash robuste (mai in testo in chiaro).
  • Registro di audit delle operazioni.
  • Copie di sicurezza periodiche del database.
  • Minimizzazione dei dati: ai sub-responsabili vengono inviati solo i dati necessari per ciascuna funzione.
  • Procedure di rilevamento, gestione e notifica degli incidenti di sicurezza.

Allegato III — Sub-responsabili del trattamento

Il titolare autorizza i seguenti sub-responsabili. L'attivazione di ciascuna integrazione dipende dal fatto che il titolare la colleghi o la utilizzi; se non viene utilizzata, non vengono comunicati dati al sub-responsabile corrispondente.

Sub-responsabile / funzioneFinalitàUbicazione e trasferimenti
Elaborazione dei pagamenti (Stripe)Incasso degli abbonamenti e, se del caso, delle prenotazioni.UE / USA — clausole contrattuali tipo.
Connessione con canali/OTA (channel manager)Sincronizzazione di disponibilità, prezzi e prenotazioni con i portali collegati.UE / Regno Unito — con garanzie adeguate.
Invio di posta transazionale (Resend)Conferme, inviti e avvisi del Servizio.USA — clausole contrattuali tipo.
Hosting e infrastruttura (Digital Value, S.L.)Hosting, database e infrastruttura del Servizio.Spagna (UE).
Pubblicità (Meta), solo se la colleghiGestione di campagne pubblicitarie sui social che il titolare attivi.USA — con garanzie adeguate.
Analisi comportamentale (Microsoft Clarity), solo con il consenso dell'utenteMappe di calore e registrazioni delle sessioni del backoffice per migliorare l'usabilità; le registrazioni mascherano i dati inseriti.USA — EU-U.S. Data Privacy Framework.

Il presente elenco è mantenuto aggiornato in questa pagina. I fornitori di pagamento e i portali di prenotazione possono agire, rispetto a determinati dati, come titolari autonomi ai sensi della propria normativa.

Documenti correlati

Zobooq è un progetto di VACATIOLABS, S.L.U. Il presente documento è disciplinato dalla legislazione spagnola.