Accordo sul Trattamento dei Dati (DPA)

Ultimo aggiornamento: 22 luglio 2026

Il presente Accordo sul Trattamento dei Dati ("DPA") è concluso ai sensi dell'art. 28 del Regolamento (UE) 2016/679 ("GDPR") tra il Fornitore (cantina o operatore che utilizza la piattaforma, di seguito "Titolare") ed Experentia (di seguito "Responsabile"). Accettando il presente DPA in fase di registrazione, il Titolare conferisce al Responsabile la nomina a responsabile del trattamento per i dati personali trattati tramite la piattaforma.

1. Ruoli delle Parti

Il Fornitore agisce come Titolare del trattamento dei dati personali dei propri clienti finali raccolti tramite la piattaforma. Experentia agisce come Responsabile del trattamento, trattando tali dati esclusivamente per conto e secondo le istruzioni documentate del Titolare, salvo obblighi di legge.

2. Oggetto e Durata

Il trattamento ha ad oggetto la gestione delle prenotazioni e dei clienti tramite la piattaforma. La durata del trattamento coincide con la durata del rapporto contrattuale relativo all'utilizzo della piattaforma.

3. Natura, Finalità e Tipologie di Dati

Il trattamento consiste nella raccolta, registrazione, conservazione, consultazione e cancellazione dei dati, per le finalità di gestione delle prenotazioni e dei rapporti con i clienti. Categorie di interessati: clienti finali del Titolare. Categorie di dati: nome, cognome, email, telefono, paese, dettagli della prenotazione ed eventuali note fornite dal cliente, che possono includere dati relativi alla salute (es. allergie/intolleranze).

4. Obblighi del Responsabile

Il Responsabile si impegna a:

  • trattare i dati solo su istruzione documentata del Titolare;
  • garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza;
  • adottare misure tecniche e organizzative adeguate ai sensi dell'art. 32 GDPR;
  • rispettare le condizioni per il ricorso a sub-responsabili (art. 5);
  • assistere il Titolare, nella misura possibile, nel dare seguito alle richieste di esercizio dei diritti degli interessati;
  • assistere il Titolare nel garantire il rispetto degli obblighi di cui agli artt. 32-36 GDPR;
  • a scelta del Titolare, cancellare o restituire i dati al termine del rapporto, salvo obblighi di conservazione di legge;
  • mettere a disposizione del Titolare le informazioni necessarie a dimostrare il rispetto degli obblighi e consentire audit ragionevoli.

5. Sub-responsabili

Il Titolare autorizza il Responsabile ad avvalersi dei seguenti sub-responsabili per l'erogazione del servizio: Supabase (database, autenticazione e archiviazione), Vercel (hosting e infrastruttura), Resend (invio email transazionali) e Google (autenticazione tramite account Google). Il Responsabile informerà il Titolare di eventuali modifiche relative all'aggiunta o sostituzione di sub-responsabili, dando al Titolare la possibilità di opporsi per giustificati motivi.

6. Trasferimenti Extra-UE

Qualora un sub-responsabile tratti dati al di fuori dell'Unione Europea, il trasferimento avverrà nel rispetto del Capo V del GDPR, mediante Clausole Contrattuali Tipo (SCC) e/o decisioni di adeguatezza applicabili.

7. Violazioni dei Dati (Data Breach)

Il Responsabile notificherà al Titolare, senza ingiustificato ritardo dopo esserne venuto a conoscenza, qualsiasi violazione dei dati personali, fornendo le informazioni ragionevolmente disponibili per consentire al Titolare di adempiere ai propri obblighi di notifica ai sensi degli artt. 33-34 GDPR.

8. Obblighi e Garanzie del Titolare

Il Titolare garantisce di:

  • aver individuato una valida base giuridica per il trattamento dei dati dei propri clienti;
  • aver raccolto i consensi necessari, inclusi quelli relativi a eventuali dati particolari (es. allergie) inseriti dai clienti;
  • fornire ai propri clienti un'adeguata informativa privacy;
  • impartire al Responsabile istruzioni conformi alla normativa applicabile.

9. Responsabilità e Manleva

Ciascuna parte risponde delle violazioni ad essa imputabili. Il Titolare si impegna a tenere indenne e manlevare il Responsabile da qualsiasi pretesa, sanzione, danno o costo derivante dalla violazione, da parte del Titolare, dei propri obblighi in qualità di titolare del trattamento, ivi inclusa la mancata raccolta delle basi giuridiche o dei consensi necessari.

10. Legge Applicabile

Il presente DPA è regolato dalla legge italiana e integra i Termini e Condizioni per Fornitori. In caso di conflitto relativo al trattamento dei dati personali, prevale il presente DPA.

11. Accettazione

Spuntando l'apposita casella in fase di registrazione, il Titolare dichiara di aver letto, compreso e accettato integralmente il presente Accordo sul Trattamento dei Dati.