SmartResponding
  • Funzionalità
  • Come Funziona
  • Prezzi

  • Accedi
  • Richiedi Demo
Accedi Richiedi Demo

Data Processing Agreement (DPA)

Accordo sul trattamento dei dati personali ai sensi dell’art. 28 GDPR

Ultimo aggiornamento: 8 ottobre 2026

Il presente Data Processing Agreement (“DPA”) costituisce parte integrante dei Termini di Servizio di SmartResponding.

Il DPA si applica automaticamente ogniqualvolta SmartResponding tratta dati personali per conto del Cliente nell’ambito dell’erogazione del Servizio.

Ai fini del presente DPA:

  • il Cliente assume il ruolo di Titolare del trattamento (“Titolare”);
  • SmartResponding.com, servizio fornito da Casetti Cristiano Carlo, P.IVA 17221481009, assume il ruolo di Responsabile del trattamento (“Responsabile”), PEC: cristiano.carlo.casetti@pec.it.

1. Oggetto

Il Titolare incarica SmartResponding di trattare dati personali nella misura necessaria all’erogazione delle funzionalità SmartResponding attivate dal Cliente.

Il trattamento può riguardare, a titolo esemplificativo:

  • gestione delle conversazioni con gli ospiti;
  • generazione di risposte tramite intelligenza artificiale;
  • messaggistica;
  • gestione di prenotazioni;
  • consultazione di informazioni PMS;
  • automazioni;
  • messaggi programmati;
  • gestione del soggiorno;
  • upselling;
  • dashboard e gestione delle conversazioni;
  • altre funzionalità richieste dal Cliente.

2. Durata

Il trattamento viene effettuato per la durata del rapporto contrattuale tra SmartResponding e il Cliente e, successivamente, per il periodo strettamente necessario alla cancellazione o restituzione dei dati e alla gestione delle copie tecniche e di backup secondo le procedure applicabili.

Restano salvi eventuali obblighi di conservazione previsti dalla legge.

3. Natura e finalità

SmartResponding tratta i dati esclusivamente allo scopo di:

  • fornire il Servizio;
  • eseguire le funzionalità configurate dal Cliente;
  • mantenere e proteggere il Servizio;
  • fornire assistenza;
  • adempiere alle istruzioni documentate del Cliente;
  • rispettare eventuali obblighi imposti dalla legge.

SmartResponding non utilizza i dati personali trattati per conto del Cliente per proprie finalità incompatibili con il presente DPA.

4. Interessati

Le categorie di interessati possono comprendere:

  • ospiti;
  • potenziali ospiti;
  • clienti della struttura ricettiva;
  • persone che comunicano con la struttura;
  • utenti e operatori autorizzati dal Cliente;
  • altri soggetti i cui dati siano legittimamente inseriti nei sistemi collegati dal Cliente.

5. Categorie di dati

Le categorie di dati possono comprendere:

  • dati identificativi;
  • nome e cognome;
  • numero di telefono;
  • indirizzo email;
  • contenuto delle conversazioni;
  • metadati dei messaggi;
  • informazioni relative alle prenotazioni;
  • date di soggiorno;
  • struttura o unità prenotata;
  • informazioni relative al check-in e check-out;
  • richieste e preferenze comunicate dall’ospite;
  • dati provenienti da PMS, OTA e channel manager;
  • informazioni relative ai servizi richiesti o acquistati;
  • dati tecnici necessari all’erogazione del Servizio.

La tipologia effettiva dei dati dipende dalle integrazioni e funzionalità utilizzate dal Cliente.

6. Categorie particolari di dati

SmartResponding non richiede al Cliente di inserire categorie particolari di dati ai sensi dell’art. 9 GDPR salvo che ciò sia strettamente necessario e legittimo rispetto alle funzionalità utilizzate.

Il Cliente è responsabile di valutare la base giuridica e le garanzie necessarie qualora utilizzi il Servizio per trattare categorie particolari di dati.

Il Cliente non deve utilizzare SmartResponding per trattare dati che risultino manifestamente non necessari rispetto alle finalità del Servizio.

7. Istruzioni del Titolare

SmartResponding tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Cliente.

Sono considerate istruzioni documentate:

  • il presente DPA;
  • i Termini di Servizio;
  • le configurazioni effettuate dal Cliente;
  • le funzionalità attivate;
  • le integrazioni autorizzate;
  • le istruzioni trasmesse attraverso la piattaforma o tramite canali di assistenza autorizzati.

Qualora SmartResponding ritenga che un’istruzione violi il GDPR o altra normativa applicabile in materia di protezione dei dati, ne informa il Cliente senza ingiustificato ritardo e può sospendere l’esecuzione dell’istruzione interessata fino a chiarimento.

SmartResponding può trattare i dati diversamente dalle istruzioni del Cliente quando ciò sia imposto dal diritto dell’Unione Europea o nazionale applicabile, informando il Cliente prima del trattamento quando consentito dalla legge.

8. Obblighi del Cliente

Il Cliente garantisce:

  • di avere titolo per trattare i dati personali;
  • di avere individuato un’idonea base giuridica;
  • di fornire agli interessati le informative necessarie;
  • di acquisire eventuali consensi quando richiesti;
  • che le istruzioni impartite a SmartResponding siano lecite;
  • che i dati comunicati siano adeguati, pertinenti e limitati alle finalità perseguite;
  • di rispettare gli obblighi derivanti dal GDPR e dalla normativa applicabile.

Il Cliente è responsabile della determinazione:

  • delle finalità;
  • delle basi giuridiche;
  • dei tempi di conservazione richiesti;
  • della liceità delle comunicazioni effettuate agli ospiti.

9. Riservatezza

SmartResponding garantisce che le persone autorizzate al trattamento dei dati personali:

  • accedano ai dati soltanto quando necessario;
  • siano soggette ad adeguati obblighi di riservatezza;
  • trattino i dati esclusivamente secondo le istruzioni applicabili.

L’obbligo di riservatezza permane anche dopo la cessazione dell’accesso ai dati.

10. Sicurezza

SmartResponding adotta misure tecniche e organizzative adeguate ai rischi del trattamento, ai sensi dell’art. 32 GDPR.

Le misure possono comprendere, ove applicabili:

  • cifratura delle comunicazioni in transito;
  • sistemi di autenticazione;
  • controllo e limitazione degli accessi;
  • separazione logica dei Clienti;
  • protezione delle credenziali e dei segreti applicativi;
  • logging e monitoraggio;
  • backup;
  • gestione delle vulnerabilità;
  • procedure di risposta agli incidenti;
  • aggiornamento dei sistemi;
  • misure volte a garantire riservatezza, integrità e disponibilità dei sistemi.

SmartResponding può aggiornare le misure di sicurezza nel tempo purché il livello complessivo di protezione non venga sostanzialmente ridotto.

11. Sub-responsabili

Il Cliente concede a SmartResponding autorizzazione generale a ricorrere a sub-responsabili del trattamento quando necessario all’erogazione del Servizio.

Possono rientrare tra tali soggetti, in funzione delle funzionalità utilizzate:

  • provider cloud e infrastrutturali;
  • provider di intelligenza artificiale;
  • provider di messaggistica;
  • provider email;
  • provider di monitoraggio tecnico;
  • altri fornitori tecnici necessari.

I sistemi del Cliente (PMS, OTA, channel manager) collegati dal Cliente non costituiscono sub-responsabili di SmartResponding; il Cliente resta Titolare e responsabile dei trattamenti effettuati tramite tali sistemi.

Tra i provider utilizzati da SmartResponding possono rientrare:

  • Railway;
  • Anthropic;
  • Resend;
  • Meta / WhatsApp;
  • altri provider collegati alle funzionalità utilizzate dal Cliente.

SmartResponding impone ai propri sub-responsabili obblighi in materia di protezione dei dati sostanzialmente coerenti con quelli previsti dall’art. 28 GDPR, nella misura applicabile al servizio fornito.

SmartResponding informerà il Cliente delle modifiche sostanziali relative all’aggiunta o sostituzione di sub-responsabili mediante email, piattaforma o altro mezzo ragionevole.

Il Cliente potrà formulare un’obiezione motivata fondata su ragioni documentate di protezione dei dati.

Le parti collaboreranno in buona fede per individuare una soluzione ragionevole.

Qualora non sia ragionevolmente possibile sostituire il sub-responsabile senza compromettere il Servizio, SmartResponding potrà cessare la specifica funzionalità interessata o il Cliente potrà cessare il Servizio interessato secondo le condizioni contrattuali applicabili.

12. Trasferimenti internazionali

SmartResponding garantisce che eventuali trasferimenti di dati personali verso Paesi terzi vengano effettuati nel rispetto del Capo V GDPR.

A seconda del provider e del trasferimento possono essere utilizzati:

  • decisioni di adeguatezza;
  • EU-US Data Privacy Framework, quando applicabile;
  • Clausole Contrattuali Standard della Commissione Europea;
  • altre garanzie consentite dalla normativa.

SmartResponding adotterà, quando richiesto, misure supplementari appropriate in funzione del rischio e del meccanismo utilizzato.

13. Diritti degli interessati

Tenuto conto della natura del trattamento, SmartResponding assiste il Cliente, mediante misure tecniche e organizzative appropriate e nella misura ragionevolmente possibile, nell’adempimento degli obblighi relativi alle richieste degli interessati.

Qualora SmartResponding riceva direttamente da un interessato una richiesta relativa ai dati trattati per conto del Cliente:

  • non risponderà nel merito salvo autorizzazione o obbligo di legge;
  • trasmetterà la richiesta al Cliente senza ingiustificato ritardo;
  • collaborerà ragionevolmente con il Cliente.

14. Data breach

In caso di violazione dei dati personali trattati per conto del Cliente, SmartResponding informa il Cliente senza ingiustificato ritardo dopo esserne venuta a conoscenza.

La comunicazione conterrà, nella misura in cui tali informazioni siano disponibili:

  • natura della violazione;
  • categorie di dati coinvolti;
  • categorie di interessati coinvolti;
  • possibili conseguenze;
  • misure adottate o proposte;
  • informazioni utili affinché il Cliente possa adempiere ai propri obblighi.

Quando non sia possibile fornire tutte le informazioni contemporaneamente, SmartResponding potrà fornirle progressivamente senza ingiustificato ulteriore ritardo.

La comunicazione di un incidente non costituisce ammissione di responsabilità.

Il Cliente, quale Titolare, rimane responsabile di valutare gli eventuali obblighi di notifica all’autorità di controllo e agli interessati.

15. Assistenza al Titolare

Tenendo conto della natura del trattamento e delle informazioni disponibili, SmartResponding fornisce assistenza ragionevole al Cliente rispetto agli obblighi derivanti dagli artt. 32-36 GDPR, inclusi ove applicabili:

  • sicurezza;
  • data breach;
  • valutazioni d’impatto;
  • consultazione preventiva dell’autorità.

Eventuali attività straordinarie richieste dal Cliente che eccedano la normale erogazione del Servizio possono essere oggetto di un corrispettivo ragionevole, salvo che derivino da un inadempimento imputabile a SmartResponding.

16. Restituzione e cancellazione

Alla cessazione del Servizio, su scelta del Cliente e ove tecnicamente possibile, SmartResponding cancella o restituisce i dati personali trattati per conto del Cliente, salvo che la normativa applicabile ne richieda la conservazione.

Le copie presenti nei sistemi di backup possono permanere fino alla naturale rotazione dei backup e non verranno utilizzate per ulteriori finalità salvo ripristino necessario o obblighi di legge.

Durante tale periodo continueranno ad applicarsi le misure di protezione previste dal presente DPA.

17. Audit e informazioni

SmartResponding mette a disposizione del Cliente le informazioni ragionevolmente necessarie a dimostrare il rispetto degli obblighi previsti dall’art. 28 GDPR.

Il Cliente può richiedere verifiche documentali relative ai trattamenti effettuati per suo conto.

Eventuali audit ulteriori:

  • devono essere richiesti con ragionevole preavviso;
  • non devono compromettere sicurezza, riservatezza o operatività di SmartResponding o di altri clienti;
  • devono essere effettuati durante normali orari lavorativi;
  • devono essere limitati alle informazioni pertinenti al trattamento del Cliente.

Salvo incidenti, richieste dell’autorità o ragionevoli evidenze di non conformità, gli audit in presenza non potranno essere richiesti più di una volta ogni 12 mesi.

I costi ragionevoli di audit straordinari richiesti dal Cliente possono essere posti a carico del Cliente, salvo che l’audit evidenzi una violazione sostanziale imputabile a SmartResponding.

18. Cooperazione con le autorità

SmartResponding coopera, nei limiti dei propri obblighi legali, con le autorità di controllo competenti.

Quando legalmente consentito, SmartResponding informa il Cliente di richieste vincolanti riguardanti i dati trattati per suo conto.

19. Responsabilità

La responsabilità delle parti derivante dal presente DPA è disciplinata dal GDPR, dalla normativa applicabile e, nei limiti consentiti dalla legge, dalle disposizioni sulla responsabilità contenute nei Termini di Servizio.

Nessuna disposizione del presente DPA limita responsabilità che non possono essere escluse o limitate per legge.

20. Prevalenza

In caso di conflitto tra il presente DPA e i Termini di Servizio relativamente alla protezione dei dati personali trattati per conto del Cliente, prevale il presente DPA.

21. Efficacia

Il presente DPA diventa efficace contestualmente all’accettazione dei Termini di Servizio da parte del Cliente e non richiede una richiesta separata.

Il DPA rimane applicabile per tutto il periodo nel quale SmartResponding tratta dati personali per conto del Cliente.


Allegato A – Dettagli del trattamento

Titolare: il Cliente SmartResponding.

Responsabile: SmartResponding.com – Casetti Cristiano Carlo, P.IVA 17221481009, PEC: cristiano.carlo.casetti@pec.it.

Oggetto: trattamento di dati personali necessario alla fornitura del servizio SmartResponding.

Durata: durata del rapporto contrattuale e successivo periodo tecnico necessario a restituzione/cancellazione.

Finalità principali:

  • gestione delle conversazioni;
  • assistenza automatizzata;
  • AI concierge;
  • gestione delle prenotazioni e del soggiorno;
  • integrazione PMS/OTA/channel manager;
  • messaggistica;
  • automazioni;
  • supporto operativo;
  • funzionalità richieste dal Cliente.

Interessati:

  • ospiti;
  • potenziali ospiti;
  • utenti della struttura;
  • altri soggetti inseriti legittimamente nei sistemi del Cliente.

Categorie di dati:

  • identificativi;
  • contatti;
  • conversazioni;
  • prenotazioni;
  • dati sul soggiorno;
  • informazioni provenienti dai sistemi integrati;
  • metadati;
  • dati tecnici necessari all’erogazione.

Allegato B – Misure tecniche e organizzative

SmartResponding adotta, in funzione dei rischi e delle componenti tecniche effettivamente utilizzate:

  • controllo degli accessi;
  • autenticazione;
  • separazione logica dei Clienti;
  • cifratura delle comunicazioni in transito;
  • protezione delle credenziali e delle chiavi applicative;
  • procedure di backup;
  • logging;
  • monitoraggio;
  • gestione degli incidenti;
  • aggiornamento e manutenzione dei sistemi;
  • limitazione degli accessi secondo il principio di necessità;
  • procedure di revoca degli accessi;
  • misure volte a garantire riservatezza, integrità e disponibilità.

Le misure possono evolvere nel tempo in funzione dei rischi, dell’evoluzione tecnologica e del Servizio.

SmartResponding

Concierge AI per hotel, B&B e case vacanza. Trasforma l’esperienza dei tuoi ospiti con un supporto intelligente 24/7.

Prodotto

  • Funzionalità
  • Prezzi
  • Demo

Azienda

  • Chi Siamo
  • Contatti

Legale

  • Privacy Policy
  • Termini di Servizio
  • Cookie Policy
  • GDPR
  • Eliminazione Dati
© 2026 SmartResponding. Tutti i diritti riservati. P.IVA 17221481009 — info@smartresponding.com Fatto con ♥ per gli albergatori di tutto il mondo