Ultimo aggiornamento: 8 ottobre 2026
Il presente Data Processing Agreement (“DPA”) costituisce parte integrante dei Termini di Servizio di SmartResponding.
Il DPA si applica automaticamente ogniqualvolta SmartResponding tratta dati personali per conto del Cliente nell’ambito dell’erogazione del Servizio.
Ai fini del presente DPA:
Il Titolare incarica SmartResponding di trattare dati personali nella misura necessaria all’erogazione delle funzionalità SmartResponding attivate dal Cliente.
Il trattamento può riguardare, a titolo esemplificativo:
Il trattamento viene effettuato per la durata del rapporto contrattuale tra SmartResponding e il Cliente e, successivamente, per il periodo strettamente necessario alla cancellazione o restituzione dei dati e alla gestione delle copie tecniche e di backup secondo le procedure applicabili.
Restano salvi eventuali obblighi di conservazione previsti dalla legge.
SmartResponding tratta i dati esclusivamente allo scopo di:
SmartResponding non utilizza i dati personali trattati per conto del Cliente per proprie finalità incompatibili con il presente DPA.
Le categorie di interessati possono comprendere:
Le categorie di dati possono comprendere:
La tipologia effettiva dei dati dipende dalle integrazioni e funzionalità utilizzate dal Cliente.
SmartResponding non richiede al Cliente di inserire categorie particolari di dati ai sensi dell’art. 9 GDPR salvo che ciò sia strettamente necessario e legittimo rispetto alle funzionalità utilizzate.
Il Cliente è responsabile di valutare la base giuridica e le garanzie necessarie qualora utilizzi il Servizio per trattare categorie particolari di dati.
Il Cliente non deve utilizzare SmartResponding per trattare dati che risultino manifestamente non necessari rispetto alle finalità del Servizio.
SmartResponding tratta i dati personali esclusivamente sulla base delle istruzioni documentate del Cliente.
Sono considerate istruzioni documentate:
Qualora SmartResponding ritenga che un’istruzione violi il GDPR o altra normativa applicabile in materia di protezione dei dati, ne informa il Cliente senza ingiustificato ritardo e può sospendere l’esecuzione dell’istruzione interessata fino a chiarimento.
SmartResponding può trattare i dati diversamente dalle istruzioni del Cliente quando ciò sia imposto dal diritto dell’Unione Europea o nazionale applicabile, informando il Cliente prima del trattamento quando consentito dalla legge.
Il Cliente garantisce:
Il Cliente è responsabile della determinazione:
SmartResponding garantisce che le persone autorizzate al trattamento dei dati personali:
L’obbligo di riservatezza permane anche dopo la cessazione dell’accesso ai dati.
SmartResponding adotta misure tecniche e organizzative adeguate ai rischi del trattamento, ai sensi dell’art. 32 GDPR.
Le misure possono comprendere, ove applicabili:
SmartResponding può aggiornare le misure di sicurezza nel tempo purché il livello complessivo di protezione non venga sostanzialmente ridotto.
Il Cliente concede a SmartResponding autorizzazione generale a ricorrere a sub-responsabili del trattamento quando necessario all’erogazione del Servizio.
Possono rientrare tra tali soggetti, in funzione delle funzionalità utilizzate:
I sistemi del Cliente (PMS, OTA, channel manager) collegati dal Cliente non costituiscono sub-responsabili di SmartResponding; il Cliente resta Titolare e responsabile dei trattamenti effettuati tramite tali sistemi.
Tra i provider utilizzati da SmartResponding possono rientrare:
SmartResponding impone ai propri sub-responsabili obblighi in materia di protezione dei dati sostanzialmente coerenti con quelli previsti dall’art. 28 GDPR, nella misura applicabile al servizio fornito.
SmartResponding informerà il Cliente delle modifiche sostanziali relative all’aggiunta o sostituzione di sub-responsabili mediante email, piattaforma o altro mezzo ragionevole.
Il Cliente potrà formulare un’obiezione motivata fondata su ragioni documentate di protezione dei dati.
Le parti collaboreranno in buona fede per individuare una soluzione ragionevole.
Qualora non sia ragionevolmente possibile sostituire il sub-responsabile senza compromettere il Servizio, SmartResponding potrà cessare la specifica funzionalità interessata o il Cliente potrà cessare il Servizio interessato secondo le condizioni contrattuali applicabili.
SmartResponding garantisce che eventuali trasferimenti di dati personali verso Paesi terzi vengano effettuati nel rispetto del Capo V GDPR.
A seconda del provider e del trasferimento possono essere utilizzati:
SmartResponding adotterà, quando richiesto, misure supplementari appropriate in funzione del rischio e del meccanismo utilizzato.
Tenuto conto della natura del trattamento, SmartResponding assiste il Cliente, mediante misure tecniche e organizzative appropriate e nella misura ragionevolmente possibile, nell’adempimento degli obblighi relativi alle richieste degli interessati.
Qualora SmartResponding riceva direttamente da un interessato una richiesta relativa ai dati trattati per conto del Cliente:
In caso di violazione dei dati personali trattati per conto del Cliente, SmartResponding informa il Cliente senza ingiustificato ritardo dopo esserne venuta a conoscenza.
La comunicazione conterrà, nella misura in cui tali informazioni siano disponibili:
Quando non sia possibile fornire tutte le informazioni contemporaneamente, SmartResponding potrà fornirle progressivamente senza ingiustificato ulteriore ritardo.
La comunicazione di un incidente non costituisce ammissione di responsabilità.
Il Cliente, quale Titolare, rimane responsabile di valutare gli eventuali obblighi di notifica all’autorità di controllo e agli interessati.
Tenendo conto della natura del trattamento e delle informazioni disponibili, SmartResponding fornisce assistenza ragionevole al Cliente rispetto agli obblighi derivanti dagli artt. 32-36 GDPR, inclusi ove applicabili:
Eventuali attività straordinarie richieste dal Cliente che eccedano la normale erogazione del Servizio possono essere oggetto di un corrispettivo ragionevole, salvo che derivino da un inadempimento imputabile a SmartResponding.
Alla cessazione del Servizio, su scelta del Cliente e ove tecnicamente possibile, SmartResponding cancella o restituisce i dati personali trattati per conto del Cliente, salvo che la normativa applicabile ne richieda la conservazione.
Le copie presenti nei sistemi di backup possono permanere fino alla naturale rotazione dei backup e non verranno utilizzate per ulteriori finalità salvo ripristino necessario o obblighi di legge.
Durante tale periodo continueranno ad applicarsi le misure di protezione previste dal presente DPA.
SmartResponding mette a disposizione del Cliente le informazioni ragionevolmente necessarie a dimostrare il rispetto degli obblighi previsti dall’art. 28 GDPR.
Il Cliente può richiedere verifiche documentali relative ai trattamenti effettuati per suo conto.
Eventuali audit ulteriori:
Salvo incidenti, richieste dell’autorità o ragionevoli evidenze di non conformità, gli audit in presenza non potranno essere richiesti più di una volta ogni 12 mesi.
I costi ragionevoli di audit straordinari richiesti dal Cliente possono essere posti a carico del Cliente, salvo che l’audit evidenzi una violazione sostanziale imputabile a SmartResponding.
SmartResponding coopera, nei limiti dei propri obblighi legali, con le autorità di controllo competenti.
Quando legalmente consentito, SmartResponding informa il Cliente di richieste vincolanti riguardanti i dati trattati per suo conto.
La responsabilità delle parti derivante dal presente DPA è disciplinata dal GDPR, dalla normativa applicabile e, nei limiti consentiti dalla legge, dalle disposizioni sulla responsabilità contenute nei Termini di Servizio.
Nessuna disposizione del presente DPA limita responsabilità che non possono essere escluse o limitate per legge.
In caso di conflitto tra il presente DPA e i Termini di Servizio relativamente alla protezione dei dati personali trattati per conto del Cliente, prevale il presente DPA.
Il presente DPA diventa efficace contestualmente all’accettazione dei Termini di Servizio da parte del Cliente e non richiede una richiesta separata.
Il DPA rimane applicabile per tutto il periodo nel quale SmartResponding tratta dati personali per conto del Cliente.
Titolare: il Cliente SmartResponding.
Responsabile: SmartResponding.com – Casetti Cristiano Carlo, P.IVA 17221481009, PEC: cristiano.carlo.casetti@pec.it.
Oggetto: trattamento di dati personali necessario alla fornitura del servizio SmartResponding.
Durata: durata del rapporto contrattuale e successivo periodo tecnico necessario a restituzione/cancellazione.
Finalità principali:
Interessati:
Categorie di dati:
SmartResponding adotta, in funzione dei rischi e delle componenti tecniche effettivamente utilizzate:
Le misure possono evolvere nel tempo in funzione dei rischi, dell’evoluzione tecnologica e del Servizio.