Accordo sul Trattamento dei Dati (Nomina a Responsabile del Trattamento) — Helpo

Versione 2026-08-26 Documento in vigore, accettato all’attivazione dell’account

Il presente documento costituisce l'atto di nomina a responsabile del trattamento ai sensi dell'articolo 28 del Regolamento (UE) 2016/679 ("GDPR") e integra i Termini di Servizio della piattaforma "Helpo". Accettandolo tramite l'apposita procedura online, il Cliente (in qualità di Titolare del trattamento) nomina Kreita (il "Responsabile") quale responsabile del trattamento dei dati personali trattati per suo conto tramite la Piattaforma.

1. Titolare e Responsabile del trattamento

1.1 Il Cliente è Titolare del trattamento dei dati personali dei propri ospiti, clienti finali e utenti che interagiscono con la Piattaforma (ad esempio tramite il chatbot, i moduli di prenotazione o le richieste in struttura), nonché dei dati del proprio personale abilitato all'uso della dashboard.

1.2 Kreita agisce quale Responsabile del trattamento, trattando i dati personali esclusivamente per conto e secondo le istruzioni documentate del Titolare, così come impartite tramite la configurazione della Piattaforma e i presenti termini, per le finalità descritte all'articolo 4.

1.3 Il Responsabile garantisce che le persone autorizzate a trattare i dati personali (dipendenti, collaboratori) si siano impegnate alla riservatezza o siano soggette a un adeguato obbligo di riservatezza.

2. Categorie di interessati

Il trattamento oggetto del presente accordo riguarda le seguenti categorie di interessati:

  • ospiti, clienti finali e visitatori del Titolare che interagiscono con il chatbot, con i moduli di prenotazione, richieste in struttura, spa, spiaggia o menù digitale;
  • soggetti che contattano il Titolare tramite i canali email gestiti dal modulo di risposta automatica;
  • personale del Titolare (dipendenti, collaboratori, staff di reparto) abilitato all'accesso alla dashboard gestionale.

3. Categorie di dati personali trattati

3.1 Il trattamento riguarda in particolare: dati identificativi e di contatto (nome, cognome, email, numero di telefono, numero di camera o prenotazione); contenuto delle conversazioni intercorse con il chatbot e delle email gestite dal modulo di risposta automatica; dati relativi al soggiorno o alla prenotazione (date, servizi richiesti, preferenze); credenziali di accesso alla dashboard per il personale del Titolare (in forma di hash, mai in chiaro).

3.2 Il Titolare riconosce che, nell'ambito di una conversazione libera con il chatbot, l'interessato potrebbe spontaneamente rivelare informazioni riconducibili a categorie particolari di dati (es. indicazioni relative ad allergie o condizioni di salute rilevanti per il soggiorno). Tali dati sono trattati dal Responsabile esclusivamente in quanto contenuti nel testo della conversazione, senza estrazione, profilazione o utilizzo per finalità ulteriori rispetto all'erogazione del servizio richiesto, e il Titolare si impegna a non richiedere attivamente, tramite la configurazione del chatbot, la raccolta sistematica di tali categorie di dati.

4. Finalità e durata del trattamento

4.1 Il trattamento è svolto per le sole finalità di erogazione dei servizi della Piattaforma sottoscritti dal Titolare: funzionamento del chatbot e delle sue risposte, gestione delle prenotazioni e delle richieste in struttura, gestione della Knowledge Base, invio e ricezione di comunicazioni email, produzione di reportistica aggregata per il Titolare, e ogni altra funzionalità dei moduli attivati in dashboard.

4.2 Il trattamento ha durata pari a quella del contratto di fornitura del servizio (Termini di Servizio) e cessa, salvo obblighi di conservazione di legge, secondo quanto previsto all'articolo 8.

5. Misure di sicurezza

5.1 Il Responsabile adotta misure tecniche e organizzative adeguate al rischio, tra cui: cifratura delle comunicazioni in transito (HTTPS/TLS); conservazione delle credenziali di accesso e dei token di sessione esclusivamente in forma di hash crittografico, mai in chiaro; segregazione logica dei dati per singolo Titolare (multi-tenant con isolamento per struttura); autenticazione necessaria per l'accesso alla dashboard e ai dati; log applicativi per la tracciabilità degli accessi rilevanti; backup periodici dei dati; principio di minimizzazione nella raccolta dei dati necessari all'erogazione del servizio.

5.2 Il Responsabile aggiorna le proprie misure di sicurezza in relazione all'evoluzione dello stato dell'arte e dei rischi, mantenendo un livello di protezione adeguato per l'intera durata del rapporto.

6. Sub-responsabili del trattamento

6.1 Il Titolare autorizza il Responsabile a ricorrere ai seguenti sub-responsabili del trattamento, necessari all'erogazione dei moduli della Piattaforma effettivamente attivati dal Titolare:

  • OpenAI (OpenAI Ireland Ltd / OpenAI L.L.C.) — per la generazione delle risposte del chatbot tramite modello linguistico, sulla base delle informazioni della Knowledge Base del Titolare e del testo della conversazione con l'interessato;
  • Qdrant — per l'indicizzazione vettoriale della Knowledge Base, funzionale al recupero delle informazioni pertinenti a ciascuna richiesta del chatbot;
  • Aruba S.p.A. — per l'hosting della casella di posta elettronica e l'invio/ricezione delle email gestite dal modulo di risposta automatica;
  • Stripe — per la gestione dei pagamenti dei canoni dovuti dal Titolare stesso, limitatamente ai dati necessari alla fatturazione dell'abbonamento (non riguarda i dati degli ospiti/interessati finali, salvo che il Titolare attivi moduli di pagamento rivolti ai propri ospiti).

6.2 Il Responsabile garantisce che ciascun sub-responsabile sia vincolato da un accordo che imponga obblighi di protezione dei dati non inferiori a quelli del presente documento, incluse, ove il trasferimento avvenga verso paesi extra SEE, le garanzie previste dal Capo V del GDPR (es. clausole contrattuali standard).

6.3 Il Responsabile comunica al Titolare, con un preavviso ragionevole, l'intenzione di aggiungere o sostituire un sub-responsabile, dando al Titolare la possibilità di opporsi per motivi legittimi legati alla protezione dei dati.

7. Assistenza al Titolare

7.1 Il Responsabile assiste il Titolare, tenuto conto della natura del trattamento e delle informazioni a disposizione, nel garantire il riscontro alle richieste di esercizio dei diritti degli interessati (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione), fornendo gli strumenti in dashboard ove disponibili o supporto diretto per le richieste che li richiedono.

7.2 Il Responsabile notifica al Titolare, senza ingiustificato ritardo e comunque entro quarantotto (48) ore dalla scoperta, ogni violazione dei dati personali ("data breach") che lo riguardi, fornendo le informazioni necessarie affinché il Titolare possa adempiere ai propri obblighi di notifica all'Autorità Garante e, se del caso, agli interessati.

7.3 Il Responsabile fornisce al Titolare, su richiesta, le informazioni ragionevolmente necessarie per la predisposizione di una valutazione d'impatto sulla protezione dei dati (DPIA), qualora il trattamento lo richieda.

8. Cancellazione o restituzione dei dati a fine rapporto

8.1 Alla cessazione del contratto di fornitura del servizio, per qualsiasi causa, il Responsabile mette a disposizione del Titolare, su richiesta formulata entro trenta (30) giorni dalla cessazione, l'esportazione dei dati personali trattati per suo conto (Knowledge Base, anagrafiche, storico conversazioni e configurazioni).

8.2 Decorso tale termine, il Responsabile cancella in modo definitivo i dati personali del Titolare dai propri sistemi e richiede l'analoga cancellazione ai sub-responsabili di cui all'articolo 6, salvo che la conservazione sia richiesta da un obbligo di legge (es. normativa fiscale) o sia necessaria per l'accertamento, l'esercizio o la difesa di un diritto in sede giudiziaria, nei limiti di quanto strettamente necessario e per la sola durata di tale obbligo.

9. Audit e verifiche

9.1 Il Titolare ha diritto di richiedere al Responsabile, con un preavviso scritto non inferiore a quindici (15) giorni e con una periodicità ragionevole (non superiore a una volta l'anno, salvo motivato sospetto di violazione), informazioni e documentazione idonee a dimostrare il rispetto degli obblighi previsti dal presente accordo, incluse le misure di sicurezza adottate.

9.2 Qualora le informazioni fornite non siano ritenute sufficienti, il Titolare può richiedere lo svolgimento di una verifica (audit), anche tramite soggetto terzo incaricato vincolato da obbligo di riservatezza, con modalità, tempi e costi concordati tra le parti in modo da non compromettere la sicurezza degli altri Titolari che utilizzano la Piattaforma.

10. Legge applicabile

Il presente accordo è regolato dal GDPR e dal D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018 (Codice in materia di protezione dei dati personali), oltre che dalla legge italiana per quanto non espressamente disciplinato.

Questo documento è parte del contratto insieme ai Termini di Servizio. Li accetti al momento della registrazione e puoi rileggerli in qualsiasi momento dalla dashboard. Per qualsiasi domanda, scrivici.