PrenotaTU
Data Processing Agreement
Questo documento disciplina il trattamento dei dati personali che PrenotaTU effettua per conto dei Clienti Business/Esercenti nell'erogazione della piattaforma SaaS.
Versione 1.1 — ultimo aggiornamento: 23 luglio 2026. Il presente DPA integra il contratto SaaS sottoscritto dal Cliente e prevale sulle Condizioni generali in materia di protezione dei dati.
1. Ruoli
Il Cliente Business/Esercente è normalmente Titolare del trattamento dei dati personali dei propri clienti finali, operatori, dipendenti e collaboratori inseriti o gestiti tramite PrenotaTU. Mancuso Milite Francesco, impresa individuale titolare di PrenotaTU, P.IVA 06449790655, C.F. MNCFNC96D18C361C, REA SA-524255, con sede in Via Gaetano Filangieri 132, 84013 Cava de' Tirreni (SA), agisce come Responsabile del trattamento ai sensi dell'art. 28 GDPR per tali dati quando li tratta per erogare il servizio.
2. Oggetto e durata
Il trattamento riguarda dati necessari alla gestione di account, servizi, operatori, orari, calendari, prenotazioni, notifiche, profili pubblici, assistenza tecnica, sicurezza, diagnostica, backup ed esportazione. La durata coincide con il rapporto contrattuale e con i periodi successivi necessari a cancellazione, restituzione, backup, obblighi di legge o tutela di diritti.
3. Categorie di dati e interessati
- dati di clienti finali: nome, contatti, servizi, disponibilità, appuntamenti e cronologia;
- dati di operatori, dipendenti o collaboratori: nome, ruolo, orari, permessi e attività;
- dati tecnici: log, IP, eventi applicativi, dispositivi, errori e informazioni di sicurezza;
- contenuti pubblicati dall'Esercente: testi, immagini, listini, servizi e informazioni operative.
Le categorie particolari e i dati giudiziari non sono richiesti né previsti ordinariamente. La piattaforma non mette a disposizione campi liberi per note su clienti o appuntamenti ed è vietato inserire dati particolari nei prompt AI.
4. Istruzioni del Cliente Business/Esercente
PrenotaTU tratta i dati secondo le istruzioni documentate del Cliente Business/Esercente, incluse quelle contenute nel contratto, nei Termini del servizio, nella configurazione della piattaforma e nelle richieste di supporto. PrenotaTU informa il Cliente se ritiene che un'istruzione violi norme applicabili, nei limiti consentiti dalla legge.
5. Sicurezza
PrenotaTU adotta misure tecniche e organizzative proporzionate al rischio, tra cui controllo accessi, autenticazione, segregazione logica dei dati, backup, logging, aggiornamenti, protezione dell'infrastruttura e procedure interne per ridurre accessi non autorizzati, perdita, alterazione o divulgazione indebita.
6. Subprocessori
PrenotaTU può usare fornitori tecnici per hosting, database, code, storage, email, notifiche, autenticazione, analytics, diagnostica, assistenza, pagamenti, mappe, geocoding, sicurezza e AI ove prevista. L'elenco è disponibile nella paginaSubprocessori. PrenotaTU resta responsabile della selezione e della regolazione contrattuale dei subprocessori secondo il GDPR.
Nuovi subprocessori o sostituzioni sono comunicati almeno 15 giorni prima, salvo urgenze di sicurezza o continuità. Il Cliente può opporsi entro 10 giorni per motivi documentati di protezione dei dati.
7. Trasferimenti internazionali
Se un subprocessore tratta dati fuori dallo Spazio Economico Europeo, PrenotaTU utilizza, ove applicabile, decisioni di adeguatezza, clausole contrattuali standard, misure supplementari o altre garanzie previste dalla normativa privacy applicabile.
8. Supporto agli interessati
Quando un interessato esercita diritti sui dati trattati per conto del Cliente Business/Esercente, PrenotaTU assiste il Cliente con misure ragionevoli e strumenti disponibili nella piattaforma. Il Cliente resta responsabile della risposta all'interessato, salvo trattamenti per cui PrenotaTU agisce come autonomo Titolare.
9. Data breach
In caso di violazione dei dati personali che riguardi dati trattati per conto del Cliente, PrenotaTU informa il Cliente senza ingiustificato ritardo e, ove ragionevolmente possibile, entro 48 ore dalla conferma, fornendo progressivamente le informazioni disponibili su natura, volume, conseguenze probabili, misure adottate e referente.
10. Restituzione, esportazione e cancellazione
Entro 30 giorni dalla cessazione il Cliente comunica se richiede l'esportazione seguita da cancellazione oppure la cancellazione senza esportazione. I dati attivi sono cancellati o anonimizzati entro 60 giorni; i backup cifrati sono sovrascritti entro il ciclo massimo di 90 giorni. Se il Cliente non comunica una scelta, istruisce PrenotaTU a procedere alla cancellazione, salvo obblighi di legge o necessità documentate di tutela di diritti.
11. AI e conservazione dei contenuti
I prompt AI sono elaborati transitoriamente e non conservati nel database PrenotaTU. PrenotaTU impone instradamento Zero Data Retention, disabilita logging dei contenuti e addestramento e non usa contenuti o dati personali del Cliente per addestrare modelli general purpose.