Articolo 28 GDPR
Modello di accordo sul trattamento dei dati
Condizioni tra titolare e responsabile per dati di personale, ospiti, ordini, consegne, recensioni e operazioni.
Ultimo aggiornamento: 28 agosto 2026
Stato del documento
Questo modello PROMTIS diventa parte del contratto solo dopo identificazione delle entità e accettazione tramite ordine, firma o altro meccanismo registrato.
L’operatore è TECHBRAIN d.o.o., Slovenia. Dati completi e legge applicabile vanno confermati prima della stipula. La pubblicazione non crea da sola un accordo firmato con il visitatore.
1. Ruoli e ambito
Per i dati operativi forniti o raccolti dal locale, questo è titolare e PROMTIS responsabile. PROMTIS può essere titolare autonomo per propri account, fatturazione, sicurezza, obblighi legali e assistenza, secondo l’informativa.
L’accordo riguarda solo trattamenti per conto del cliente in base al contratto di servizio.
2. Istruzioni
PROMTIS tratta dati solo su istruzioni documentate, comprese configurazione e uso ordinario, salvo obblighi del diritto UE o di uno Stato membro.
Segnala istruzioni ritenute illecite salvo divieto di legge.
3. Riservatezza e sicurezza
Le persone autorizzate sono vincolate alla riservatezza. Misure adeguate al rischio includono ruoli, autenticazione, trasmissione sicura, accessi limitati alla produzione, registri, diagnostica, backup, recupero e manutenzione di vulnerabilità e dipendenze.
Il cliente risponde di ruoli, accessi, credenziali e uso lecito.
4. Sub-responsabili
Il cliente autorizza generalmente per iscritto i sub-responsabili necessari. PROMTIS impone obblighi sostanzialmente equivalenti e ne risponde ai sensi dell’articolo 28.
L’operatore ha confermato Railway per l’hosting dell’applicazione e Stripe per la gestione di pagamenti e abbonamenti, se attivati. Le funzioni di IA richieste possono coinvolgere il fornitore configurato per ciascuna funzione. Prima della firma del modello, PROMTIS deve identificare tutti i sub-responsabili, le finalità, i luoghi di trattamento e le garanzie per i trasferimenti in un elenco aggiornato.
PROMTIS deve mantenere un elenco aggiornato con identità, finalità, luogo e garanzie. Aggiunte importanti richiedono ragionevole preavviso e possibilità effettiva di opposizione per motivi di protezione dei dati.
5. Trasferimenti
Nessun trasferimento fuori dal SEE senza meccanismo lecito: adeguatezza, clausole standard approvate o altro strumento del capo V GDPR, con misure aggiuntive opportune.
6. Assistenza
Secondo natura del trattamento e informazioni disponibili, PROMTIS assiste ragionevolmente su diritti, sicurezza, notifiche di violazione, valutazioni d’impatto e consultazioni con autorità.
Notifica senza ingiustificato ritardo le violazioni note dei dati del cliente e fornisce informazioni disponibili per valutazione e obblighi di notifica.
7. Cancellazione e restituzione
A fine servizio PROMTIS cancella o restituisce i dati a scelta del cliente, salvo conservazione legale. Sistemi attivi e backup possono seguire cicli documentati.
8. Audit
PROMTIS fornisce informazioni ragionevolmente necessarie per dimostrare l’articolo 28. Si privilegiano documenti, questionari e prove indipendenti disponibili. Audit in loco o specifici richiedono preavviso, riservatezza, ambito proporzionato e ripartizione dei costi eccezionali, salvo diversa necessità per violazione confermata.
Allegato A: dettagli
Oggetto e durata: servizi sottoscritti durante il contratto e periodo di cancellazione.
Natura e finalità: contenuti, utenti, ruoli, ricezione e instradamento ordini, cucina, magazzino, report, recensioni, assistenza e traduzioni o generazioni richieste.
Interessati: proprietari, dipendenti, ospiti, destinatari, contatti dell’assistenza, fornitori e altre persone registrate dal cliente.
Dati: nomi, contatti, identificativi, ruoli, ordini, tavoli, recensioni, consegne, attività del personale, fornitori, registri dei dispositivi e sicurezza, contenuti per supporto o IA. Nessuna categoria particolare senza accordo espresso e base lecita.
Allegato B: dati prima della stipula
Devono essere completati e approvati entità, sede, numeri di registro e fiscali, firmatario, legge, tribunali, regioni di hosting e database, elenco definitivo dei sub-responsabili, conservazione, contatto per violazioni e moduli delle clausole standard applicabili.