Vai al contenuto

Accordo sul Trattamento dei Dati per i Partner

In vigore dal 5 settembre 2026

Il presente Accordo sul trattamento dei dati (il "DPA") è stipulato ai sensi dell'articolo 28 del Regolamento (UE) 2016/679 (il "GDPR") e della legge albanese n. 9887 del 10.3.2008 "Sulla protezione dei dati personali", e successive modifiche. Costituisce parte integrante dei Termini di Servizio di EasyBook Partner e si applica a ogni organizzazione creata sulla piattaforma EasyBook Partner. Lo accetti quando crei un'organizzazione e la versione che hai accettato viene registrata in relazione al tuo account e alla tua organizzazione.

1. Parti e ruoli

Responsabile del trattamento. EasyBook AI shpk, società registrata in Albania, NUIS M56506203S, sede legale Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albania ("EasyBook", "noi", "nostro"). Contatto per la protezione dei dati: [email protected].

Titolare del trattamento. L'impresa o il professionista che crea e gestisce un'organizzazione sulla piattaforma EasyBook Partner (il "Partner", "tu"). L'identità del Partner, i suoi dati di registrazione e il suo indirizzo di contatto sono quelli registrati nel profilo dell'organizzazione del Partner.

I ruoli sono ripartiti come segue e tale ripartizione non è negoziabile, poiché segue chi decide le finalità del trattamento:

  • Per i dati dei clienti — i dati personali dei clienti del Partner che quest'ultimo registra, importa o riceve tramite la piattaforma — il Partner è il titolare del trattamento ed EasyBook è il responsabile del trattamento, e agisce esclusivamente sulla base delle istruzioni documentate del Partner.
  • Per i dati dell'account Partner — identità, dati di contatto, credenziali di autenticazione, registrazioni dei dispositivi e delle sessioni del Partner e del suo personale — EasyBook è titolare autonomo del trattamento, poiché è EasyBook a decidere come gli account vengono protetti e amministrati. Tale trattamento è descritto nell'Informativa sulla privacy di EasyBook Partner.
  • Per l'analisi e la sicurezza della piattaforma — misurazione aggregata dell'utilizzo, rilevamento di frodi e abusi, limitazione della frequenza delle richieste, registrazione di audit e risposta agli incidenti sull'intera piattaforma — EasyBook è titolare autonomo del trattamento.
  • Qualora un consumatore effettui una prenotazione tramite la piattaforma di scoperta EasyBook all'indirizzo easybook.ai, EasyBook è titolare del trattamento dell'account di tale consumatore e della registrazione della prenotazione che detiene in qualità di gestore del marketplace, mentre il Partner è titolare del trattamento della scheda cliente creata nella propria organizzazione. I due ruoli operano in parallelo; nessuna delle parti è responsabile del trattamento dell'altra per tali dati.

2. Oggetto

EasyBook tratta i dati personali dei clienti esclusivamente per fornire i Servizi Partner: prenotazione e pianificazione degli appuntamenti, iscrizione a corsi ed eventi, schede clienti, abbonamenti a ingressi e membership, registrazioni dei pagamenti, notifiche inviate per conto del Partner, sincronizzazione del calendario, reportistica e assistenza.

3. Durata

Il presente DPA si applica per tutto il tempo in cui il Partner ha un'organizzazione sulla piattaforma e per ulteriori 30 giorni dopo la cessazione del contratto, periodo durante il quale il Partner può esportare i dati dei clienti prima della cancellazione prevista dalla sezione 12.

4. Natura e finalità del trattamento

EasyBook effettua sui dati personali dei clienti, per conto del Partner, le seguenti operazioni: raccolta tramite le schermate di prenotazione e gestione clienti, archiviazione strutturata, consultazione limitata all'ambito dell'organizzazione, rettifica, trasmissione di notifiche via email e push, sincronizzazione delle voci di appuntamento verso un calendario collegato dal Partner, aggregazione nei report del Partner, backup e cancellazione su istruzione.

EasyBook non utilizza i dati personali dei clienti per proprie finalità, non li vende, non li utilizza per addestrare modelli e non li condivide con altri Partner. I dati dei clienti sono circoscritti all'organizzazione che li ha registrati e non sono leggibili da un'altra organizzazione.

5. Categorie di dati personali e di interessati

Interessati: i clienti e i potenziali clienti del Partner; gli ospiti aggiunti a una prenotazione da un cliente; il personale del Partner, nella sua qualità di utente dell'organizzazione del Partner.

Categorie di dati personali:

CategoriaEsempi
Identità e contattoNome, indirizzo email, numero di telefono, canale di contatto preferito
Registrazioni delle prenotazioniAppuntamenti, corsi, presenze, cancellazioni, mancate presentazioni, membro del personale e sede assegnati
Titoli detenutiAbbonamenti a ingressi, membership, crediti e relativo saldo residuo
Registrazioni finanziarieImporti dovuti e incassati, metodo di pagamento registrato dal Partner, fatture, rimborsi
Contenuti redatti dal PartnerNote sui clienti, tag, contrassegni VIP e qualsiasi testo libero inserito dal Partner
Registrazioni dei consensiConsenso al marketing, fonte dichiarata dal Partner e data
ProvenienzaSe la scheda cliente sia stata creata manualmente, importata da un file, importata da Google Contacts, creata da una prenotazione o creata dalla registrazione del cliente stesso
Dati tecniciMarche temporali, account che ha operato e voci di audit che registrano chi ha modificato cosa

Categorie particolari di dati. La piattaforma non è progettata per i dati sanitari. Se il Partner inserisce dati sanitari o altri dati appartenenti a categorie particolari in un campo di testo libero, resta l'unico responsabile della base giuridica ai sensi dell'articolo 9 del GDPR e dell'informazione all'interessato. EasyBook non analizza i campi di testo libero.

Minori. La piattaforma non è destinata all'uso da parte di persone di età inferiore a 18 anni. Il Partner non deve creare schede cliente per minori al di sotto dell'età in cui il consenso è valido nel mercato del Partner senza il consenso del titolare della responsabilità genitoriale.

6. Obblighi del responsabile del trattamento

EasyBook si impegna a:

  1. Trattare i dati solo su istruzioni documentate. Le istruzioni del Partner sono il presente DPA, i Termini di Servizio e le operazioni che il Partner esegue attraverso le interfacce della piattaforma e le API documentate. EasyBook informerà il Partner qualora ritenga che un'istruzione violi la normativa sulla protezione dei dati. Qualora EasyBook sia tenuta dal diritto albanese o dell'Unione europea a trattare i dati dei clienti in modo diverso, ne informerà il Partner prima del trattamento, salvo che tale diritto lo vieti.
  2. Vincolare alla riservatezza chiunque abbia accesso. Il personale autorizzato a trattare i dati dei clienti è soggetto a obblighi scritti di riservatezza che permangono anche dopo la cessazione del rapporto.
  3. Attuare le misure tecniche e organizzative di cui alla sezione 7.
  4. Ricorrere a sub-responsabili soltanto ai sensi della sezione 9.
  5. Assistere il Partner in relazione alle richieste degli interessati (sezione 8), agli obblighi in materia di sicurezza e di violazione dei dati (sezione 10) e alle valutazioni d'impatto sulla protezione dei dati e alle consultazioni preventive, tenendo conto della natura del trattamento e delle informazioni a disposizione di EasyBook.
  6. Mettere a disposizione le informazioni necessarie per dimostrare la conformità all'articolo 28 e consentire le attività di audit di cui alla sezione 11.
  7. Cancellare o restituire i dati dei clienti al termine del contratto ai sensi della sezione 12.

7. Misure di sicurezza (articolo 32)

Le misure di seguito indicate sono attualmente in essere. Sono descritte affinché il Partner possa farvi affidamento; EasyBook può sostituire una misura con una almeno equivalente.

  • In transito: TLS per ogni connessione tra i client, la piattaforma e i suoi sub-responsabili.
  • A riposo: cifratura AES-256-GCM dei token di aggiornamento OAuth, dei segreti per l'autenticazione a più fattori, dei codici di recupero e dei token push. Il database e l'archiviazione a oggetti sono cifrati a riposo dal fornitore cloud.
  • Password: conservate esclusivamente come hash BCrypt. EasyBook non vede né conserva mai una password in chiaro.
  • Autenticazione: i token di sessione e di aggiornamento sono conservati in cookie cifrati e HTTP-only; autenticazione a più fattori facoltativa tramite password monouso basata sul tempo, passkey o chiave di sicurezza hardware, e codici di recupero; registrazione dei dispositivi con possibilità di revocare una sessione.
  • Autorizzazione: ogni lettura e scrittura è circoscritta a un'organizzazione e, all'interno dell'organizzazione, a un ruolo e a un permesso granulare. Non esiste alcun percorso di lettura tra organizzazioni diverse.
  • Audit: gli eventi di sicurezza e di protezione dei dati — accesso, modifica dei permessi, cancellazione di un cliente, esportazione, modifica del consenso — sono scritti in un registro di audit ad accodamento esclusivo con l'indicazione dell'account che ha operato e un periodo di conservazione più lungo rispetto ai record ordinari.
  • Separazione: gli ambienti di produzione, staging e sviluppo sono separati, con credenziali separate e dati separati.
  • Resilienza e test: scansione delle dipendenze e delle vulnerabilità a ogni build e un percorso documentato di risposta agli incidenti (sezione 10).

8. Assistenza per le richieste degli interessati

Il Partner è il destinatario delle richieste provenienti dai propri clienti. EasyBook non risponderà direttamente a tali richieste; qualora una di esse pervenga a EasyBook, quest'ultima la inoltrerà al Partner senza ingiustificato ritardo e comunicherà al richiedente chi è il titolare del trattamento.

La piattaforma offre al Partner gli strumenti per soddisfare autonomamente le richieste più comuni, senza contattare EasyBook:

  • Accesso e portabilità — esportare la scheda di un cliente, le prenotazioni, i titoli detenuti, lo storico finanziario, i consensi e le note come file leggibile da dispositivo automatico dal profilo del cliente.
  • Rettifica — modificare qualsiasi campo del cliente.
  • Cancellazione — cancellare i dati personali di un cliente dal profilo del cliente. La scheda viene anonimizzata, le note e i tag vengono rimossi e, qualora il cliente disponga anche di un account EasyBook, l'account stesso resta intatto e viene anonimizzata soltanto la copia presente presso l'organizzazione.
  • Opposizione e revoca del consenso — disattivare il consenso al marketing, il che interrompe i messaggi di marketing provenienti da tale organizzazione.

Qualora una richiesta non possa essere soddisfatta tramite la piattaforma, EasyBook assisterà il Partner entro 10 giorni lavorativi da una richiesta scritta inviata a [email protected].

9. Sub-responsabili

Il Partner conferisce un'autorizzazione scritta generale affinché EasyBook si avvalga dei sub-responsabili elencati nell'Allegato. EasyBook impone a ciascun sub-responsabile obblighi di protezione dei dati non meno tutelanti di quelli previsti dal presente DPA e resta pienamente responsabile nei confronti del Partner per il loro operato.

EasyBook darà al Partner un preavviso di 30 giorni, via email all'indirizzo registrato dell'organizzazione e tramite un avviso nella dashboard, prima di aggiungere o sostituire un sub-responsabile. Il Partner può opporsi per ragionevoli motivi attinenti alla protezione dei dati entro tale termine; se l'opposizione non può essere risolta, il Partner può risolvere il contratto per il servizio interessato senza penali ed esportare i propri dati ai sensi della sezione 12.

10. Violazioni dei dati personali

EasyBook notificherà al Partner entro 48 ore dal momento in cui ne viene a conoscenza una violazione dei dati personali che riguardi i dati dei clienti, via email all'indirizzo registrato dell'organizzazione, e includerà, nella misura in cui siano note: la natura della violazione, le categorie e il numero approssimativo di interessati e di record coinvolti, le probabili conseguenze, le misure adottate o proposte e un punto di contatto. EasyBook fornirà ulteriori informazioni con il progredire delle indagini e assisterà il Partner nell'adempimento dei propri obblighi ai sensi degli articoli 33 e 34 del GDPR. Il termine di 72 ore nei confronti dell'autorità di controllo è a carico del Partner, in quanto titolare del trattamento dei dati dei clienti.

11. Diritti di audit

Su ragionevole preavviso scritto e non più di una volta ogni 12 mesi, salvo che una violazione o un'autorità di controllo impongano diversamente, EasyBook fornirà al Partner le informazioni necessarie a dimostrare la conformità al presente DPA, compresa la propria documentazione di sicurezza aggiornata e le risposte a un questionario scritto sulla sicurezza. Qualora ciò non sia sufficiente per l'autorità di regolamentazione del Partner, quest'ultimo può svolgere o incaricare un audit, a proprie spese, durante l'orario lavorativo, nel rispetto della riservatezza e senza arrecare disturbo alla piattaforma o ai dati di altri Partner.

12. Restituzione e cancellazione

Alla risoluzione del contratto, e in qualsiasi momento su istruzione scritta del Partner, EasyBook cancellerà i dati dei clienti entro 30 giorni. Durante tale finestra temporale il Partner può esportare i propri dati dei clienti dalla dashboard. EasyBook può conservare i dati dei clienti oltre tale periodo soltanto nella misura richiesta dal diritto albanese o dell'Unione europea — in particolare le registrazioni finanziarie conservate per finalità fiscali e contabili — e li manterrà protetti ai sensi del presente DPA, trattandoli esclusivamente per tale finalità. I backup sono sovrascritti secondo la loro ordinaria rotazione.

13. Trasferimenti internazionali

La piattaforma è gestita dall'Albania e i suoi dati sono archiviati nello Spazio economico europeo. Alcuni sub-responsabili si trovano, o hanno società controllanti, negli Stati Uniti. Qualora i dati dei clienti siano trasferiti al di fuori dello SEE, EasyBook si avvale:

  • del Quadro UE-USA sulla privacy dei dati, ove il destinatario sia certificato ai sensi dello stesso; e
  • delle Clausole contrattuali tipo adottate dalla Commissione europea (Decisione 2021/914), modulo 3 (da responsabile a responsabile), unitamente alle misure supplementari descritte nella sezione 7.

L'Albania non è membro dello SEE. I trasferimenti tra il Partner ed EasyBook sono disciplinati dalla normativa albanese sulla protezione dei dati, che le parti convengono offra, ai fini del presente DPA, una protezione equivalente a quella del GDPR.

14. Responsabilità

La responsabilità di ciascuna parte ai sensi del presente DPA è soggetta alle limitazioni ed esclusioni previste dai Termini di Servizio. Nulla nel presente DPA limita la responsabilità di alcuna delle parti nei confronti di un interessato o di un'autorità di controllo ai sensi dell'articolo 82 del GDPR.

15. Legge applicabile e foro competente

Il presente DPA è regolato dalla legge della Repubblica di Albania. I tribunali di Tirana hanno giurisdizione esclusiva, fatto salvo il diritto dell'interessato di agire in giudizio ove il GDPR lo consenta.

16. Modifiche al presente DPA

EasyBook può aggiornare il presente DPA in caso di modifiche della legge, della piattaforma o dell'elenco dei sub-responsabili. Il testo aggiornato viene pubblicato su questa pagina con una nuova data di ultimo aggiornamento e al Partner viene chiesto di accettarlo nella dashboard. Le modifiche sostanziali sono comunicate con 30 giorni di anticipo.

Allegato — Sub-responsabili

I sub-responsabili attualmente incaricati per i Servizi Partner. Sono elencati soltanto i fornitori effettivamente utilizzati.

Sub-responsabileRuoloDati personali trattatiUbicazione
Google Cloud (Google Ireland Limited, con Google LLC come sub-responsabile ulteriore)Database PostgreSQL gestito e bucket Cloud Storage contenenti tutti i dati della piattaforma e le immagini caricateTutte le categorie di cui alla sezione 5Francoforte, Germania (europe-west3) — database e archiviazione degli oggetti
Hostinger International LtdHosting dei server applicativi e della cache di sessione e dei permessi che opera insieme a essiTutte le categorie di cui alla sezione 5, trattate in memoria durante l’elaborazione di una richiesta; voci della cache di sessione e dei permessiMeppel, Paesi Bassi, con un cluster di riserva a Francoforte, Germania — entrambi nell’Unione europea, nessun trasferimento al di fuori dello SEE
Resend Inc.Recapito delle email transazionali — conferme di prenotazione, promemoria, codici monouso, inviti di calendarioNome del destinatario, indirizzo email, contenuto del messaggioStati Uniti (Quadro UE-USA sulla privacy dei dati)
Google Ireland Limited / Google LLC — Firebase Cloud MessagingRecapito delle notifiche push ai dispositivi del PartnerToken push del dispositivo, titolo e corpo della notificaUnione europea e Stati Uniti
Google Ireland Limited / Google LLC — Calendar API e People APISincronizzazione bidirezionale del calendario e importazione una tantum dei contatti, soltanto ove il Partner abbia attivato l'integrazioneOrario, titolo e partecipanti dell'appuntamento; nome, email e telefono del contatto al momento dell'importazioneUnione europea e Stati Uniti
Google Ireland Limited / Google LLC — Maps PlatformCompletamento automatico dell'indirizzo della sede e visualizzazione della mappa, soltanto ove sia prestato il consenso funzionalePosizione approssimativa e indirizzo oggetto di ricercaUnione europea e Stati Uniti
Google Ireland Limited / Google LLC — Analytics 4Misurazione aggregata dell'utilizzo della piattaforma, soltanto ove sia prestato il consenso analitico; anonimizzazione dell'IP attivaIndirizzo IP troncato, eventi relativi al dispositivo e all'utilizzoUnione europea e Stati Uniti
Apple Inc. / Apple Distribution International LimitedAccesso con Apple e servizio Apple Push NotificationIdentificativo dell'account Apple, nome ed email o indirizzo di inoltro privato Apple; token push del dispositivoIrlanda e Stati Uniti
Cloudflare, Inc.Risoluzione DNS, distribuzione dei contenuti, terminazione TLS e protezione dagli attacchi di negazione del servizio davanti a tutti i domini pubblici della piattaformaIndirizzo IP e metadati della richiesta, trattati sui nodi perifericiRete edge globale (EU-U.S. Data Privacy Framework; clausole contrattuali tipo)

EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Contatti

  • Società: EasyBook AI shpk
  • NUIS: M56506203S
  • Indirizzo: Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albania
  • Responsabile della protezione dei dati: [email protected]
  • Assistenza: [email protected]