In vigore dal 5 settembre 2026
Il presente Accordo sul trattamento dei dati (il "DPA") è stipulato ai sensi dell'articolo 28 del Regolamento (UE) 2016/679 (il "GDPR") e della legge albanese n. 9887 del 10.3.2008 "Sulla protezione dei dati personali", e successive modifiche. Costituisce parte integrante dei Termini di Servizio di EasyBook Partner e si applica a ogni organizzazione creata sulla piattaforma EasyBook Partner. Lo accetti quando crei un'organizzazione e la versione che hai accettato viene registrata in relazione al tuo account e alla tua organizzazione.
1. Parti e ruoli
Responsabile del trattamento. EasyBook AI shpk, società registrata in Albania, NUIS M56506203S, sede legale Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albania ("EasyBook", "noi", "nostro"). Contatto per la protezione dei dati: [email protected].
Titolare del trattamento. L'impresa o il professionista che crea e gestisce un'organizzazione sulla piattaforma EasyBook Partner (il "Partner", "tu"). L'identità del Partner, i suoi dati di registrazione e il suo indirizzo di contatto sono quelli registrati nel profilo dell'organizzazione del Partner.
I ruoli sono ripartiti come segue e tale ripartizione non è negoziabile, poiché segue chi decide le finalità del trattamento:
- Per i dati dei clienti — i dati personali dei clienti del Partner che quest'ultimo registra, importa o riceve tramite la piattaforma — il Partner è il titolare del trattamento ed EasyBook è il responsabile del trattamento, e agisce esclusivamente sulla base delle istruzioni documentate del Partner.
- Per i dati dell'account Partner — identità, dati di contatto, credenziali di autenticazione, registrazioni dei dispositivi e delle sessioni del Partner e del suo personale — EasyBook è titolare autonomo del trattamento, poiché è EasyBook a decidere come gli account vengono protetti e amministrati. Tale trattamento è descritto nell'Informativa sulla privacy di EasyBook Partner.
- Per l'analisi e la sicurezza della piattaforma — misurazione aggregata dell'utilizzo, rilevamento di frodi e abusi, limitazione della frequenza delle richieste, registrazione di audit e risposta agli incidenti sull'intera piattaforma — EasyBook è titolare autonomo del trattamento.
- Qualora un consumatore effettui una prenotazione tramite la piattaforma di scoperta EasyBook all'indirizzo easybook.ai, EasyBook è titolare del trattamento dell'account di tale consumatore e della registrazione della prenotazione che detiene in qualità di gestore del marketplace, mentre il Partner è titolare del trattamento della scheda cliente creata nella propria organizzazione. I due ruoli operano in parallelo; nessuna delle parti è responsabile del trattamento dell'altra per tali dati.
2. Oggetto
EasyBook tratta i dati personali dei clienti esclusivamente per fornire i Servizi Partner: prenotazione e pianificazione degli appuntamenti, iscrizione a corsi ed eventi, schede clienti, abbonamenti a ingressi e membership, registrazioni dei pagamenti, notifiche inviate per conto del Partner, sincronizzazione del calendario, reportistica e assistenza.
3. Durata
Il presente DPA si applica per tutto il tempo in cui il Partner ha un'organizzazione sulla piattaforma e per ulteriori 30 giorni dopo la cessazione del contratto, periodo durante il quale il Partner può esportare i dati dei clienti prima della cancellazione prevista dalla sezione 12.
4. Natura e finalità del trattamento
EasyBook effettua sui dati personali dei clienti, per conto del Partner, le seguenti operazioni: raccolta tramite le schermate di prenotazione e gestione clienti, archiviazione strutturata, consultazione limitata all'ambito dell'organizzazione, rettifica, trasmissione di notifiche via email e push, sincronizzazione delle voci di appuntamento verso un calendario collegato dal Partner, aggregazione nei report del Partner, backup e cancellazione su istruzione.
EasyBook non utilizza i dati personali dei clienti per proprie finalità, non li vende, non li utilizza per addestrare modelli e non li condivide con altri Partner. I dati dei clienti sono circoscritti all'organizzazione che li ha registrati e non sono leggibili da un'altra organizzazione.
5. Categorie di dati personali e di interessati
Interessati: i clienti e i potenziali clienti del Partner; gli ospiti aggiunti a una prenotazione da un cliente; il personale del Partner, nella sua qualità di utente dell'organizzazione del Partner.
Categorie di dati personali:
| Categoria | Esempi |
|---|---|
| Identità e contatto | Nome, indirizzo email, numero di telefono, canale di contatto preferito |
| Registrazioni delle prenotazioni | Appuntamenti, corsi, presenze, cancellazioni, mancate presentazioni, membro del personale e sede assegnati |
| Titoli detenuti | Abbonamenti a ingressi, membership, crediti e relativo saldo residuo |
| Registrazioni finanziarie | Importi dovuti e incassati, metodo di pagamento registrato dal Partner, fatture, rimborsi |
| Contenuti redatti dal Partner | Note sui clienti, tag, contrassegni VIP e qualsiasi testo libero inserito dal Partner |
| Registrazioni dei consensi | Consenso al marketing, fonte dichiarata dal Partner e data |
| Provenienza | Se la scheda cliente sia stata creata manualmente, importata da un file, importata da Google Contacts, creata da una prenotazione o creata dalla registrazione del cliente stesso |
| Dati tecnici | Marche temporali, account che ha operato e voci di audit che registrano chi ha modificato cosa |
Categorie particolari di dati. La piattaforma non è progettata per i dati sanitari. Se il Partner inserisce dati sanitari o altri dati appartenenti a categorie particolari in un campo di testo libero, resta l'unico responsabile della base giuridica ai sensi dell'articolo 9 del GDPR e dell'informazione all'interessato. EasyBook non analizza i campi di testo libero.
Minori. La piattaforma non è destinata all'uso da parte di persone di età inferiore a 18 anni. Il Partner non deve creare schede cliente per minori al di sotto dell'età in cui il consenso è valido nel mercato del Partner senza il consenso del titolare della responsabilità genitoriale.
6. Obblighi del responsabile del trattamento
EasyBook si impegna a:
- Trattare i dati solo su istruzioni documentate. Le istruzioni del Partner sono il presente DPA, i Termini di Servizio e le operazioni che il Partner esegue attraverso le interfacce della piattaforma e le API documentate. EasyBook informerà il Partner qualora ritenga che un'istruzione violi la normativa sulla protezione dei dati. Qualora EasyBook sia tenuta dal diritto albanese o dell'Unione europea a trattare i dati dei clienti in modo diverso, ne informerà il Partner prima del trattamento, salvo che tale diritto lo vieti.
- Vincolare alla riservatezza chiunque abbia accesso. Il personale autorizzato a trattare i dati dei clienti è soggetto a obblighi scritti di riservatezza che permangono anche dopo la cessazione del rapporto.
- Attuare le misure tecniche e organizzative di cui alla sezione 7.
- Ricorrere a sub-responsabili soltanto ai sensi della sezione 9.
- Assistere il Partner in relazione alle richieste degli interessati (sezione 8), agli obblighi in materia di sicurezza e di violazione dei dati (sezione 10) e alle valutazioni d'impatto sulla protezione dei dati e alle consultazioni preventive, tenendo conto della natura del trattamento e delle informazioni a disposizione di EasyBook.
- Mettere a disposizione le informazioni necessarie per dimostrare la conformità all'articolo 28 e consentire le attività di audit di cui alla sezione 11.
- Cancellare o restituire i dati dei clienti al termine del contratto ai sensi della sezione 12.
7. Misure di sicurezza (articolo 32)
Le misure di seguito indicate sono attualmente in essere. Sono descritte affinché il Partner possa farvi affidamento; EasyBook può sostituire una misura con una almeno equivalente.
- In transito: TLS per ogni connessione tra i client, la piattaforma e i suoi sub-responsabili.
- A riposo: cifratura AES-256-GCM dei token di aggiornamento OAuth, dei segreti per l'autenticazione a più fattori, dei codici di recupero e dei token push. Il database e l'archiviazione a oggetti sono cifrati a riposo dal fornitore cloud.
- Password: conservate esclusivamente come hash BCrypt. EasyBook non vede né conserva mai una password in chiaro.
- Autenticazione: i token di sessione e di aggiornamento sono conservati in cookie cifrati e HTTP-only; autenticazione a più fattori facoltativa tramite password monouso basata sul tempo, passkey o chiave di sicurezza hardware, e codici di recupero; registrazione dei dispositivi con possibilità di revocare una sessione.
- Autorizzazione: ogni lettura e scrittura è circoscritta a un'organizzazione e, all'interno dell'organizzazione, a un ruolo e a un permesso granulare. Non esiste alcun percorso di lettura tra organizzazioni diverse.
- Audit: gli eventi di sicurezza e di protezione dei dati — accesso, modifica dei permessi, cancellazione di un cliente, esportazione, modifica del consenso — sono scritti in un registro di audit ad accodamento esclusivo con l'indicazione dell'account che ha operato e un periodo di conservazione più lungo rispetto ai record ordinari.
- Separazione: gli ambienti di produzione, staging e sviluppo sono separati, con credenziali separate e dati separati.
- Resilienza e test: scansione delle dipendenze e delle vulnerabilità a ogni build e un percorso documentato di risposta agli incidenti (sezione 10).
8. Assistenza per le richieste degli interessati
Il Partner è il destinatario delle richieste provenienti dai propri clienti. EasyBook non risponderà direttamente a tali richieste; qualora una di esse pervenga a EasyBook, quest'ultima la inoltrerà al Partner senza ingiustificato ritardo e comunicherà al richiedente chi è il titolare del trattamento.
La piattaforma offre al Partner gli strumenti per soddisfare autonomamente le richieste più comuni, senza contattare EasyBook:
- Accesso e portabilità — esportare la scheda di un cliente, le prenotazioni, i titoli detenuti, lo storico finanziario, i consensi e le note come file leggibile da dispositivo automatico dal profilo del cliente.
- Rettifica — modificare qualsiasi campo del cliente.
- Cancellazione — cancellare i dati personali di un cliente dal profilo del cliente. La scheda viene anonimizzata, le note e i tag vengono rimossi e, qualora il cliente disponga anche di un account EasyBook, l'account stesso resta intatto e viene anonimizzata soltanto la copia presente presso l'organizzazione.
- Opposizione e revoca del consenso — disattivare il consenso al marketing, il che interrompe i messaggi di marketing provenienti da tale organizzazione.
Qualora una richiesta non possa essere soddisfatta tramite la piattaforma, EasyBook assisterà il Partner entro 10 giorni lavorativi da una richiesta scritta inviata a [email protected].
9. Sub-responsabili
Il Partner conferisce un'autorizzazione scritta generale affinché EasyBook si avvalga dei sub-responsabili elencati nell'Allegato. EasyBook impone a ciascun sub-responsabile obblighi di protezione dei dati non meno tutelanti di quelli previsti dal presente DPA e resta pienamente responsabile nei confronti del Partner per il loro operato.
EasyBook darà al Partner un preavviso di 30 giorni, via email all'indirizzo registrato dell'organizzazione e tramite un avviso nella dashboard, prima di aggiungere o sostituire un sub-responsabile. Il Partner può opporsi per ragionevoli motivi attinenti alla protezione dei dati entro tale termine; se l'opposizione non può essere risolta, il Partner può risolvere il contratto per il servizio interessato senza penali ed esportare i propri dati ai sensi della sezione 12.
10. Violazioni dei dati personali
EasyBook notificherà al Partner entro 48 ore dal momento in cui ne viene a conoscenza una violazione dei dati personali che riguardi i dati dei clienti, via email all'indirizzo registrato dell'organizzazione, e includerà, nella misura in cui siano note: la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze, le misure adottate o proposte e un punto di contatto. EasyBook fornirà ulteriori informazioni con il progredire delle indagini e assisterà il Partner nell'adempimento dei propri obblighi ai sensi degli articoli 33 e 34 del GDPR. Il termine di 72 ore nei confronti dell'autorità di controllo è a carico del Partner, in quanto titolare del trattamento dei dati dei clienti.
11. Diritti di audit
Su ragionevole preavviso scritto e non più di una volta ogni 12 mesi, salvo che una violazione o un'autorità di controllo impongano diversamente, EasyBook fornirà al Partner le informazioni necessarie a dimostrare la conformità al presente DPA, compresa la propria documentazione di sicurezza aggiornata e le risposte a un questionario scritto sulla sicurezza. Qualora ciò non sia sufficiente per l'autorità di regolamentazione del Partner, quest'ultimo può svolgere o incaricare un audit, a proprie spese, durante l'orario lavorativo, nel rispetto della riservatezza e senza arrecare disturbo alla piattaforma o ai dati di altri Partner.
12. Restituzione e cancellazione
Alla risoluzione del contratto, e in qualsiasi momento su istruzione scritta del Partner, EasyBook cancellerà i dati dei clienti entro 30 giorni. Durante tale finestra temporale il Partner può esportare i propri dati dei clienti dalla dashboard. EasyBook può conservare i dati dei clienti oltre tale periodo soltanto nella misura richiesta dal diritto albanese o dell'Unione europea — in particolare le registrazioni finanziarie conservate per finalità fiscali e contabili — e li manterrà protetti ai sensi del presente DPA, trattandoli esclusivamente per tale finalità. I backup sono sovrascritti secondo la loro ordinaria rotazione.
13. Trasferimenti internazionali
La piattaforma è gestita dall'Albania e i suoi dati sono archiviati nello Spazio economico europeo. Alcuni sub-responsabili si trovano, o hanno società controllanti, negli Stati Uniti. Qualora i dati dei clienti siano trasferiti al di fuori dello SEE, EasyBook si avvale:
- del Quadro UE-USA sulla privacy dei dati, ove il destinatario sia certificato ai sensi dello stesso; e
- delle Clausole contrattuali tipo adottate dalla Commissione europea (Decisione 2021/914), modulo 3 (da responsabile a responsabile), unitamente alle misure supplementari descritte nella sezione 7.
L'Albania non è membro dello SEE. I trasferimenti tra il Partner ed EasyBook sono disciplinati dalla normativa albanese sulla protezione dei dati, che le parti convengono offra, ai fini del presente DPA, una protezione equivalente a quella del GDPR.
14. Responsabilità
La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni ed esclusioni previste dai Termini di Servizio. Nulla nel presente DPA limita la responsabilità di alcuna delle parti nei confronti di un interessato o di un'autorità di controllo ai sensi dell'articolo 82 del GDPR.
15. Legge applicabile e foro competente
Il presente DPA è regolato dalla legge della Repubblica di Albania. I tribunali di Tirana hanno giurisdizione esclusiva, fatto salvo il diritto dell'interessato di agire in giudizio ove il GDPR lo consenta.
16. Modifiche al presente DPA
EasyBook può aggiornare il presente DPA in caso di modifiche della legge, della piattaforma o dell'elenco dei sub-responsabili. Il testo aggiornato viene pubblicato su questa pagina con una nuova data di ultimo aggiornamento e al Partner viene chiesto di accettarlo nella dashboard. Le modifiche sostanziali sono comunicate con 30 giorni di anticipo.
Allegato — Sub-responsabili
I sub-responsabili attualmente incaricati per i Servizi Partner. Sono elencati soltanto i fornitori effettivamente utilizzati.
| Sub-responsabile | Ruolo | Dati personali trattati | Ubicazione |
|---|---|---|---|
| Google Cloud (Google Ireland Limited, con Google LLC come sub-responsabile ulteriore) | Database PostgreSQL gestito e bucket Cloud Storage contenenti tutti i dati della piattaforma e le immagini caricate | Tutte le categorie di cui alla sezione 5 | Francoforte, Germania (europe-west3) — database e archiviazione degli oggetti |
| Hostinger International Ltd | Hosting dei server applicativi e della cache di sessione e dei permessi che opera insieme a essi | Tutte le categorie di cui alla sezione 5, trattate in memoria durante l’elaborazione di una richiesta; voci della cache di sessione e dei permessi | Meppel, Paesi Bassi, con un cluster di riserva a Francoforte, Germania — entrambi nell’Unione europea, nessun trasferimento al di fuori dello SEE |
| Resend Inc. | Recapito delle email transazionali — conferme di prenotazione, promemoria, codici monouso, inviti di calendario | Nome del destinatario, indirizzo email, contenuto del messaggio | Stati Uniti (Quadro UE-USA sulla privacy dei dati) |
| Google Ireland Limited / Google LLC — Firebase Cloud Messaging | Recapito delle notifiche push ai dispositivi del Partner | Token push del dispositivo, titolo e corpo della notifica | Unione europea e Stati Uniti |
| Google Ireland Limited / Google LLC — Calendar API e People API | Sincronizzazione bidirezionale del calendario e importazione una tantum dei contatti, soltanto ove il Partner abbia attivato l'integrazione | Orario, titolo e partecipanti dell'appuntamento; nome, email e telefono del contatto al momento dell'importazione | Unione europea e Stati Uniti |
| Google Ireland Limited / Google LLC — Maps Platform | Completamento automatico dell'indirizzo della sede e visualizzazione della mappa, soltanto ove sia prestato il consenso funzionale | Posizione approssimativa e indirizzo oggetto di ricerca | Unione europea e Stati Uniti |
| Google Ireland Limited / Google LLC — Analytics 4 | Misurazione aggregata dell'utilizzo della piattaforma, soltanto ove sia prestato il consenso analitico; anonimizzazione dell'IP attiva | Indirizzo IP troncato, eventi relativi al dispositivo e all'utilizzo | Unione europea e Stati Uniti |
| Apple Inc. / Apple Distribution International Limited | Accesso con Apple e servizio Apple Push Notification | Identificativo dell'account Apple, nome ed email o indirizzo di inoltro privato Apple; token push del dispositivo | Irlanda e Stati Uniti |
| Cloudflare, Inc. | Risoluzione DNS, distribuzione dei contenuti, terminazione TLS e protezione dagli attacchi di negazione del servizio davanti a tutti i domini pubblici della piattaforma | Indirizzo IP e metadati della richiesta, trattati sui nodi periferici | Rete edge globale (EU-U.S. Data Privacy Framework; clausole contrattuali tipo) |
EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Contatti
- Società: EasyBook AI shpk
- NUIS: M56506203S
- Indirizzo: Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albania
- Responsabile della protezione dei dati: [email protected]
- Assistenza: [email protected]